Логотип exploitDog
bind:CVE-2024-6960
Консоль
Логотип exploitDog

exploitDog

bind:CVE-2024-6960

Количество 3

Количество 3

nvd логотип

CVE-2024-6960

больше 1 года назад

The H2O machine learning platform uses "Iced" classes as the primary means of moving Java Objects around the cluster. The Iced format supports inclusion of serialized Java objects. When a model is deserialized, any class is allowed to be deserialized (no class whitelist). An attacker can construct a crafted Iced model that uses Java gadgets and leads to arbitrary code execution when imported to the H2O platform.

CVSS3: 7.5
EPSS: Низкий
github логотип

GHSA-w36w-948j-xhfw

больше 1 года назад

H2O vulnerable to Deserialization of Untrusted Data

CVSS3: 7.5
EPSS: Низкий
fstec логотип

BDU:2025-02728

больше 1 года назад

Уязвимость классов Iced платформы машинного обучения H2O, позволяющая нарушителю выполнить произвольный код

CVSS3: 7.5
EPSS: Низкий

Уязвимостей на страницу

Уязвимость
CVSS
EPSS
Опубликовано
nvd логотип
CVE-2024-6960

The H2O machine learning platform uses "Iced" classes as the primary means of moving Java Objects around the cluster. The Iced format supports inclusion of serialized Java objects. When a model is deserialized, any class is allowed to be deserialized (no class whitelist). An attacker can construct a crafted Iced model that uses Java gadgets and leads to arbitrary code execution when imported to the H2O platform.

CVSS3: 7.5
0%
Низкий
больше 1 года назад
github логотип
GHSA-w36w-948j-xhfw

H2O vulnerable to Deserialization of Untrusted Data

CVSS3: 7.5
0%
Низкий
больше 1 года назад
fstec логотип
BDU:2025-02728

Уязвимость классов Iced платформы машинного обучения H2O, позволяющая нарушителю выполнить произвольный код

CVSS3: 7.5
0%
Низкий
больше 1 года назад

Уязвимостей на страницу