CVE-2022-41853: Remote code execution in HyperSQL DataBase
A flaw was found in the HSQLDB package. This flaw allows untrusted inputs to execute remote code due to any static method of any Java class in the classpath, resulting in code execution by default.
Other sources
Those using java.sql.Statement or java.sql.PreparedStatement in hsqldb (HyperSQL DataBase) to process untrusted input may be vulnerable to a remote code execution attack. By default it is allowed to call any static method of any Java class in the classpath resulting in code execution. The issue can be prevented by updating to 2.7.1 or by setting the system property "hsqldb.methodclassnames" to classes which are allowed to be called. For example, System.setProperty("hsqldb.methodclassnames", "abc") or Java argument -Dhsqldb.methodclassnames="abc" can be used. From version 2.7.1 all classes by default are not accessible except those in java.lang.Math and need to be manually enabled.
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/hsqldbto a version that resolves this vulnerability.Fixed in 1:1.8.0.10-13.el6_10 - Upgrade
Upgrade
redhat/hsqldbto a version that resolves this vulnerability.Fixed in 1:1.8.1.3-15.el7_9 - Upgrade
Upgrade
redhat/eap7-activemq-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-3.redhat_00004.1.el8ea - Upgrade
Upgrade
redhat/eap7-apache-mime4jto a version that resolves this vulnerability.Fixed in 0:0.8.9-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-4.redhat_00004.1.el8ea - Upgrade
Upgrade
redhat/eap7-artemis-wildfly-integrationto a version that resolves this vulnerability.Fixed in 0:1.0.7-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-infinispanto a version that resolves this vulnerability.Fixed in 0:11.0.17-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.5.11-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:4.0.50-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-metadatato a version that resolves this vulnerability.Fixed in 0:13.4.0-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.10.0-26.Final_redhat_00025.1.el8ea - Upgrade
Upgrade
redhat/eap7-jbossws-cxfto a version that resolves this vulnerability.Fixed in 0:5.4.8-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jbossws-spito a version that resolves this vulnerability.Fixed in 0:3.4.0-2.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-nettyto a version that resolves this vulnerability.Fixed in 0:4.1.86-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-netty-transport-native-epollto a version that resolves this vulnerability.Fixed in 0:4.1.86-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-picketlink-federationto a version that resolves this vulnerability.Fixed in 0:2.5.5-22.SP12_redhat_00012.1.el8ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.15.5-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-snakeyamlto a version that resolves this vulnerability.Fixed in 0:1.33.0-2.SP1_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.2.23-1.SP2_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-undertow-jastowto a version that resolves this vulnerability.Fixed in 0:2.0.14-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.4.10-6.GA_redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.1.16-1.Final_redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-activemq-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-3.redhat_00004.1.el9ea - Upgrade
Upgrade
redhat/eap7-apache-mime4jto a version that resolves this vulnerability.Fixed in 0:0.8.9-1.redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-4.redhat_00004.1.el9ea - Upgrade
Upgrade
redhat/eap7-artemis-wildfly-integrationto a version that resolves this vulnerability.Fixed in 0:1.0.7-1.redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-infinispanto a version that resolves this vulnerability.Fixed in 0:11.0.17-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.5.11-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:4.0.50-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-jboss-metadatato a version that resolves this vulnerability.Fixed in 0:13.4.0-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.10.0-26.Final_redhat_00025.1.el9ea - Upgrade
Upgrade
redhat/eap7-jbossws-cxfto a version that resolves this vulnerability.Fixed in 0:5.4.8-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-jbossws-spito a version that resolves this vulnerability.Fixed in 0:3.4.0-2.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-nettyto a version that resolves this vulnerability.Fixed in 0:4.1.86-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-netty-transport-native-epollto a version that resolves this vulnerability.Fixed in 0:4.1.86-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-picketlink-federationto a version that resolves this vulnerability.Fixed in 0:2.5.5-22.SP12_redhat_00012.1.el9ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.15.5-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-snakeyamlto a version that resolves this vulnerability.Fixed in 0:1.33.0-2.SP1_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.2.23-1.SP2_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-undertow-jastowto a version that resolves this vulnerability.Fixed in 0:2.0.14-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.4.10-6.GA_redhat_00002.1.el9ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.1.16-1.Final_redhat_00002.1.el9ea - Upgrade
Upgrade
redhat/eap7-activemq-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-3.redhat_00004.1.el7ea - Upgrade
Upgrade
redhat/eap7-apache-mime4jto a version that resolves this vulnerability.Fixed in 0:0.8.9-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-4.redhat_00004.1.el7ea - Upgrade
Upgrade
redhat/eap7-artemis-wildfly-integrationto a version that resolves this vulnerability.Fixed in 0:1.0.7-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-infinispanto a version that resolves this vulnerability.Fixed in 0:11.0.17-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.5.11-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:4.0.50-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-metadatato a version that resolves this vulnerability.Fixed in 0:13.4.0-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.10.0-26.Final_redhat_00025.1.el7ea - Upgrade
Upgrade
redhat/eap7-jbossws-cxfto a version that resolves this vulnerability.Fixed in 0:5.4.8-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jbossws-spito a version that resolves this vulnerability.Fixed in 0:3.4.0-2.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-nettyto a version that resolves this vulnerability.Fixed in 0:4.1.86-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-netty-transport-native-epollto a version that resolves this vulnerability.Fixed in 0:4.1.86-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-picketlink-federationto a version that resolves this vulnerability.Fixed in 0:2.5.5-22.SP12_redhat_00012.1.el7ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.15.5-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-snakeyamlto a version that resolves this vulnerability.Fixed in 0:1.33.0-2.SP1_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.2.23-1.SP2_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-undertow-jastowto a version that resolves this vulnerability.Fixed in 0:2.0.14-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.4.10-6.GA_redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.1.16-1.Final_redhat_00002.1.el7ea - Upgrade
Upgrade
debian/hsqldbto a version that resolves this vulnerability.Fixed in 2.4.1-2+deb10u2Fixed in 2.5.1-1+deb11u2Fixed in 2.7.1-1+deb12u1Fixed in 2.7.2-1 - Upgrade
Upgrade
redhat/hsqldbto a version that resolves this vulnerability.Fixed in 2.7.1 - Upgrade
Upgrade
HSQLDBto a version that resolves this vulnerability.Fixed in 2.7.1 - Configuration
Set the Java system property "hsqldb.method_class_names" to a semicolon-separated allowlist of classes to restrict which static methods/classes are callable (example: java -Dhsqldb.method_class_names="org.me.MyClass;org.you.YourClass;org.you.lib.*").
HSQLDB hsqldb.method_class_names = org.me.MyClass;org.you.YourClass;org.you.lib.*
Event History
Parent advisories
This vulnerability appears in the following advisories.
Frequently Asked Questions
What is the severity of CVE-2022-41853?
CVE-2022-41853 has a severity rating of high due to its potential for remote code execution.
How do I fix CVE-2022-41853?
To fix CVE-2022-41853, update hsqldb to the recommended versions provided by your operating system vendor, such as 1:1.8.0.10-13.el6_10 for Red Hat.
What vulnerability is associated with CVE-2022-41853?
CVE-2022-41853 is associated with the use of java.sql.Statement or java.sql.PreparedStatement in hsqldb, which can lead to remote code execution when processing untrusted input.
Which software versions are affected by CVE-2022-41853?
Affected software versions include hsqldb versions prior to 2.7.1 and several specific versions of eap7 packages.
How can I check if I'm vulnerable to CVE-2022-41853?
To check if you're vulnerable to CVE-2022-41853, verify the version of hsqldb or related packages in use and compare them against the fixed versions.