Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

H2Database Sicherheitslücke CVE-2021-42392 #322

Closed
koppenho opened this issue Jan 9, 2022 · 2 comments
Closed

H2Database Sicherheitslücke CVE-2021-42392 #322

koppenho opened this issue Jan 9, 2022 · 2 comments
Labels
Fehler Anerkannter Fehler Priorität: Hoch Hohe Priorität
Milestone

Comments

@koppenho
Copy link

koppenho commented Jan 9, 2022

In Artikel
https://jfrog.com/blog/the-jndi-strikes-back-unauthenticated-rce-in-h2-database-console/
wird eine sicherheitskritische Schwachstelle der H2 Datenbank-Console beschrieben (CVE-2021-44228/log4shell/log4j2).

Da ccu-historian eine H2-Datenbank verwendet möchte ich fragen, ob diese von dem im Artikel beschriebenen Problem bedroht ist.

Edit: Link korrigiert.

@mdzio
Copy link
Owner

mdzio commented Jan 9, 2022

Danke für die Meldung.

Folgende Versionen der eingebetteten H2Database sind von der Sicherheitslücke betroffen: V1.1.100 bis 2.0.204
(Siehe auch Eintrag bei H2Database.)

Die Lücke kann über das Netzwerk ausgenutzt werden, wenn folgende Konfigurationsoptionen gesetzt sind:

database.webEnable=true
database.webAllowOthers=true

Die Optionen sind in den Standardinstallationspaketen so gesetzt!

Ab Version V3.0.0-beta.3 des CCU-Historians, diese ist noch nicht veröffentlicht, ist der CCU-Historian nicht mehr von der Lücke betroffen.

Es wird empfohlen folgende Option zu setzen, solange noch nicht V3.0.0-beta.3 veröffentlicht worden ist:

database.webAllowOthers=false

@mdzio mdzio changed the title Ist ccu-historian von CVE-2021-44228 aka log4shell/log4j2 betroffen? H2Database Sicherheitslücke CVE-2021-42392 Jan 9, 2022
@mdzio mdzio added Fehler Anerkannter Fehler Priorität: Hoch Hohe Priorität labels Jan 9, 2022
@mdzio mdzio added this to the 3.0.0-beta.3 milestone Jan 9, 2022
@mdzio mdzio closed this as completed Jan 9, 2022
@koppenho
Copy link
Author

koppenho commented Jan 9, 2022

  1. Danke speziell für die schnelle Antwort.
  2. Danke generell für Deine Arbeit an und Bereitstellung des ccu-historian.

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
Fehler Anerkannter Fehler Priorität: Hoch Hohe Priorität
Projects
None yet
Development

No branches or pull requests

2 participants