Warning: file_get_contents(/data/phpspider/zhask/data//catemap/4/sql-server-2008/3.json): failed to open stream: No such file or directory in /data/phpspider/zhask/libs/function.php on line 167

Warning: Invalid argument supplied for foreach() in /data/phpspider/zhask/libs/tag.function.php on line 1116

Notice: Undefined index: in /data/phpspider/zhask/libs/function.php on line 180

Warning: array_chunk() expects parameter 1 to be array, null given in /data/phpspider/zhask/libs/function.php on line 181
最新的H2(1.4.200)数据库是否仍然存在安全漏洞_H2 - Fatal编程技术网

最新的H2(1.4.200)数据库是否仍然存在安全漏洞

最新的H2(1.4.200)数据库是否仍然存在安全漏洞,h2,H2,这是讨论H2数据库安全问题的合适论坛吗?最新的H2(1.4.200)数据库是否仍存在链接中列出的安全问题,CVE-2018-14335看起来像是假的。只有当您为所有人显式配置对H2控制台的访问时,旧版本的H2才会受到影响,默认情况下,它仅限于本地连接(同一台电脑上是否有不受信任的本地用户?),并且文档清楚地描述了当您要启用远程访问时,您需要保护服务器不受未经授权的访问。不幸的是,人们通常不阅读文档 CVE-2018-10054不是关于H2,而是关于Datomic中H2的不安全配置,它在Datom

这是讨论H2数据库安全问题的合适论坛吗?最新的H2(1.4.200)数据库是否仍存在链接中列出的安全问题,

CVE-2018-14335看起来像是假的。只有当您为所有人显式配置对H2控制台的访问时,旧版本的H2才会受到影响,默认情况下,它仅限于本地连接(同一台电脑上是否有不受信任的本地用户?),并且文档清楚地描述了当您要启用远程访问时,您需要保护服务器不受未经授权的访问。不幸的是,人们通常不阅读文档

CVE-2018-10054不是关于H2,而是关于Datomic中H2的不安全配置,它在Datomic 0.9.5697中是固定的

许多第三方产品包括H2的不安全配置。为了保护用户不受此类安全问题的影响,H2因为版本1.4.198不允许在没有额外身份验证的情况下访问H2控制台的敏感功能(包括这两个漏洞中使用的功能),所以如果他们使用H2的某个最新版本,这些问题也应被视为在这些产品中得到解决


但是,您的应用程序不应具有弱密码
ADMIN
用户的数据库,并且不应为每个人启用远程访问。H2不是一个安全的容器,具有
ADMIN
权限的用户可以通过设计访问JVM和您的系统。不要向不受信任的人和应用程序授予
ADMIN
权限;您可以为用户创建具有正常权限的用户,并仅授予他们访问必要数据的权限。

感谢您的详细解释。