H2O-3 JDBC 逆シリアライゼーションの脆弱性 (CV... ノート

H2O-3 JDBC 逆シリアライゼーションの脆弱性 (CVE-2025-6507)

概要 NSFOCUS CERTは最近、H2O-3がH2O-3 JDBCデシリアライゼーションの脆弱性(CVE-2025-6507)を修正するためのセキュリティアップデートをリリースしたことを検出しました。この脆弱性は、CVE-2024-45758およびCVE-2024-10553のバイパスです。システムがJDBC接続を処理するロジックにデシリアライゼーションの欠陥があるため、認証されていない攻撃者は、パラメータ間のスペースを操作することで、既存の正規表現フィルタリングをバイパスし、[...]