CVE-2022-33980
Apache Commons Configuration: unsichere Standardwerte für die Interpolation
- Veröffentlicht
- 06.07.2022
- Aktualisiert
- 03.08.2024
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 98,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Apache Commons Configuration führt eine Variableninterpolation durch, die es ermöglicht, Eigenschaften dynamisch auszuwerten und zu erweitern. Das Standardformat für die Interpolation ist „${prefix:name}“, wobei „prefix“ verwendet wird, um eine Instanz von org.apache.commons.configuration2.interpol.Lookup zu lokalisieren, die die Interpolation durchführt. Ab Version 2.4 und bis einschließlich 2.7 enthielt die Gruppe der Standard-Lookup-Instanzen Interpolatoren, die eine beliebige Codeausführung oder Kontaktaufnahme mit entfernten Servern ermöglichen konnten. Diese Lookups sind: - „script“ – Ausführung von Ausdrücken über die Skriptausführungs-Engine der JVM (javax.script) - „dns“ – Auflösung von DNS-Einträgen - „url“ – Laden von Werten aus URLs, einschließlich von entfernten Servern Anwendungen, die in den betroffenen Versionen die Standard-Interpolationseinstellungen verwenden, können anfällig für Remote-Codeausführung oder unbeabsichtigte Kontaktaufnahme mit entfernten Servern sein, wenn nicht vertrauenswürdige Konfigurationswerte verwendet werden. Benutzern wird empfohlen, auf Apache Commons Configuration 2.8.0 zu aktualisieren, das die problematischen Interpolatoren standardmäßig deaktiviert.
Quellen
5CVE
- riskootext4shellExploit
Text4shell-Skript für Text Commons <=1.10 CVE-2022-33980
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.