一、 漏洞 CVE-2025-5662 基础信息
漏洞信息
                                        # H2O AI 3 反序列化漏洞

## 概述

H2O-3 REST API 的 `POST /99/ImportSQLTable` 接口存在反序列化漏洞,可导致远程代码执行(RCE)。

## 影响版本

所有版本 <= 3.46.0.7

## 细节

- 漏洞原因:在使用键值(Key-Value)格式时,对 JDBC 连接参数验证不当。
- 漏洞组件:MySQL JDBC Driver 8.0.19 与 JDK 8u112。
- 攻击方式:通过构造恶意请求,利用反序列化实现远程代码执行。

## 影响

攻击者可利用该漏洞在目标系统上执行任意代码,造成远程代码执行(RCE)风险。

## 修复版本

版本 3.46.0.8 已修复该漏洞。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Deserialization Vulnerability in h2oai/h2o-3
来源:美国国家漏洞数据库 NVD
漏洞描述信息
A deserialization vulnerability exists in the H2O-3 REST API (POST /99/ImportSQLTable) that affects all versions up to 3.46.0.7. This vulnerability allows remote code execution (RCE) due to improper validation of JDBC connection parameters when using a Key-Value format. The vulnerability is present in the MySQL JDBC Driver version 8.0.19 and JDK version 8u112. The issue is resolved in version 3.46.0.8.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
可信数据的反序列化
来源:美国国家漏洞数据库 NVD
漏洞标题
H2O 代码问题漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
H2O是H2O.ai开源的一个用于分布式、可扩展机器学习的内存平台。 H2O 3.46.0.7及之前版本存在代码问题漏洞,该漏洞源于JDBC连接参数验证不足,可能导致远程代码执行。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
代码问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-5662 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-5662 的情报信息
四、漏洞 CVE-2025-5662 的评论

暂无评论


发表评论