离别歌

phith0n的小站,长期存在与分享关于网络安全与各种编程的原创文章。

马上订阅 离别歌 RSS 更新: https://www.leavesongs.com/feed/

扒一扒h2database远程代码执行

phithon
2025年4月19日 06:07

前两天在《Java利用无外网(上):从HertzBeat聊聊SnakeYAML反序列化》这篇文章里说JDBC注入的时候提到H2 Database Web Console的RCE,我曾在Vulhub中对这个漏洞有一段描述:

1.4.198版本及以后的H2控制台中,添加了新的-ifNotExists选项,默认禁用远程数据库创建,这将导致攻击者必须找到一个已存在的H2数据库才能执行上述JDBC攻...