CVE-2022-33980
Apache Commons Configuration में असुरक्षित इंटरपोलेशन डिफ़ॉल्ट
- प्रकाशित
- 6 जुल॰ 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Commons Configuration चर इंटरपोलेशन करता है, जिससे प्रॉपर्टीज़ को गतिशील रूप से मूल्यांकन और विस्तारित किया जा सकता है। इंटरपोलेशन के लिए मानक प्रारूप "${prefix:name}" है, जहां "prefix" उस org.apache.commons.configuration2.interpol.Lookup का इंस्टेंस खोजने के लिए उपयोग किया जाता है जो इंटरपोलेशन करता है। संस्करण 2.4 से शुरू होकर 2.7 तक, डिफ़ॉल्ट Lookup इंस्टेंस के सेट में ऐसे इंटरपोलेटर शामिल थे जिनके परिणामस्वरूप मनमाना कोड निष्पादन या रिमोट सर्वर से संपर्क हो सकता था। ये लुकअप हैं: - "script" - JVM स्क्रिप्ट निष्पादन इंजन (javax.script) का उपयोग करके एक्सप्रेशन निष्पादित करें - "dns" - DNS रिकॉर्ड हल करें - "url" - URL से मान लोड करें, जिसमें रिमोट सर्वर से भी शामिल हैं प्रभावित संस्करणों में इंटरपोलेशन डिफ़ॉल्ट का उपयोग करने वाले एप्लिकेशन, यदि अविश्वसनीय कॉन्फ़िगरेशन मानों का उपयोग किया जाता है, तो रिमोट कोड निष्पादन या रिमोट सर्वर के साथ अनजाने संपर्क की चपेट में आ सकते हैं। उपयोगकर्ताओं को Apache Commons Configuration 2.8.0 में अपग्रेड करने की अनुशंसा की जाती है, जो डिफ़ॉल्ट रूप से समस्याग्रस्त इंटरपोलेटर को अक्षम कर देता है।
स्रोत
5CVE
- riskootext4shellएक्सप्लॉइट
text4shell स्क्रिप्ट text coomons < =1.10 CVE-2022-33980 के लिए
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।