"value":"H2O.ai H2O through 3.46.0.4 allows attackers to arbitrarily set the JDBC URL, leading to deserialization attacks, file reads, and command execution. Exploitation can occur when an attacker has access to post to the ImportSQLTable URI with a JSON document containing a connection_url property with any typical JDBC Connection URL attack payload such as one that uses queryInterceptors."
"value":"H2O.ai H2O hasta la versi\u00f3n 3.46.0.4 permite a los atacantes configurar arbitrariamente la URL de JDBC, lo que genera ataques de deserializaci\u00f3n, lectura de archivos y ejecuci\u00f3n de comandos. La explotaci\u00f3n puede ocurrir cuando un atacante tiene acceso para publicar en la URL ImportSQLTable con un documento JSON que contiene una propiedad connection_url con cualquier payload t\u00edpico de ataque de URL de conexi\u00f3n de JDBC, como una que utiliza queryInterceptors."