CVE-2022-33980
Apache Commons Configuration الإعدادات الافتراضية غير الآمنة للاستيفاء
- تم النشر
- 06/07/2022
- محدث
- 03/08/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
Apache Commons Configuration الإعدادات الافتراضية غير الآمنة للاستيفاء
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
يقوم Apache Commons Configuration بإجراء استيفاء المتغيرات (variable interpolation)، مما يسمح بتقييم الخصائص وتوسيعها ديناميكيًا. التنسيق القياسي للاستيفاء هو "${prefix:name}"، حيث يُستخدم "prefix" لتحديد موقع مثيل من org.apache.commons.configuration2.interpol.Lookup الذي يقوم بالاستيفاء. ابتداءً من الإصدار 2.4 وحتى الإصدار 2.7، تضمّنت مجموعة مثيلات Lookup الافتراضية أدوات استيفاء قد تؤدي إلى تنفيذ تعليمات برمجية عشوائية أو الاتصال بخوادم بعيدة. أدوات الاستيفاء هذه هي: - "script" - تنفيذ التعبيرات باستخدام محرك تنفيذ السكربتات في JVM (javax.script) - "dns" - حل سجلات DNS - "url" - تحميل القيم من عناوين URL، بما في ذلك من الخوادم البعيدة قد تكون التطبيقات التي تستخدم الإعدادات الافتراضية للاستيفاء في الإصدارات المتأثرة عرضة لخطر تنفيذ التعليمات البرمجية عن بُعد أو الاتصال غير المقصود بخوادم بعيدة في حال استخدام قيم إعدادات غير موثوقة. يُوصى المستخدمون بالترقية إلى Apache Commons Configuration 2.8.0، الذي يعطّل أدوات الاستيفاء الإشكالية افتراضيًا.
CVE
سكربت text4shell لإصدارات text coomons < =1.10 CVE-2022-33980
استغلال لإثبات المفهوم لـ CVE-2022-33980، يوضح تنفيذ الأكواد عن بُعد عبر Apache Commons Configuration. مفيد للتحقق من الثغرات واختبار الأمان.
POC لـ CVE-2022-33980 (ثغرة RCE في Apache Commons Configuration)
CVE-2022-33980 Apache Commons Configuration ثغرة تنفيذ الأوامر عن بُعد
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.