【漏洞通告】H2O-3 JDBC 参数绕过引发反序列化 RCE(CVE-2025-6544)
一、漏洞概述
漏洞名称 | H2O-3 JDBC 参数绕过引发反序列化 RCE | ||
CVE ID | CVE-2025-6544 | ||
漏洞类型 | 反序列化 | 发现时间 | 2025-09-23 |
漏洞评分 | 9.8 | 漏洞等级 | 严重 |
攻击向量 | 网络 | 所需权限 | 无 |
利用难度 | 低 | 用户交互 | 不需要 |
PoC/EXP | 已公开 | 在野利用 | 未发现 |
H2O-3是由H2O.ai开发的开源分布式机器学习平台,支持大规模数据处理与建模。它提供了广泛的算法,包括分类,回归,聚类,异常检测和深度学习,能够在大数据环境下高效运行。H2O-3支持多种编程接口,如python,R,Scala和JAVA,同时与Spark,Hadoop等生态系统兼容,方便集成到企业的数据分析流程中,其设计目标是为数据科学家和开发者提供高性能,易扩展且易于部署的机器学习解决方案。
二、影响范围
h2oai/h2o-3 <= 3.46.0.8
三、安全措施
3.1 升级版本
下载链接:https://github.com/h2oai/h2o-3/tags/