CVE-2022-42889
Apache Commons Text 1.10.0 से पहले का संस्करण, असुरक्षित इंटरपोलेशन डिफ़ॉल्ट के कारण, अविश्वसनीय इनपुट पर लागू होने पर RCE की अनुमति देता है।
- प्रकाशित
- 13 अक्टू॰ 2022
- अद्यतन
- 20 नव॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 18 अप्रैल 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Commons Text वेरिएबल इंटरपोलेशन करता है, जिससे प्रॉपर्टीज़ को गतिशील रूप से मूल्यांकित और विस्तारित किया जा सकता है। इंटरपोलेशन का मानक प्रारूप "${prefix:name}" है, जहाँ "prefix" का उपयोग org.apache.commons.text.lookup.StringLookup का एक उदाहरण खोजने के लिए किया जाता है जो इंटरपोलेशन करता है। संस्करण 1.5 से शुरू होकर 1.9 तक, डिफ़ॉल्ट Lookup उदाहरणों के सेट में ऐसे इंटरपोलेटर शामिल थे जो मनमाना कोड निष्पादन या दूरस्थ सर्वरों से संपर्क का कारण बन सकते थे। ये lookups हैं: - "script" - JVM स्क्रिप्ट निष्पादन इंजन (javax.script) का उपयोग करके एक्सप्रेशन निष्पादित करें - "dns" - DNS रिकॉर्ड रिज़ॉल्व करें - "url" - URLs से मान लोड करें, जिसमें दूरस्थ सर्वरों से भी शामिल है। प्रभावित संस्करणों में इंटरपोलेशन डिफ़ॉल्ट का उपयोग करने वाले अनुप्रयोग, यदि अविश्वसनीय कॉन्फ़िगरेशन मानों का उपयोग किया जाता है, तो दूरस्थ कोड निष्पादन या दूरस्थ सर्वरों के साथ अनजाने संपर्क के प्रति संवेदनशील हो सकते हैं। उपयोगकर्ताओं को Apache Commons Text 1.10.0 में अपग्रेड करने की अनुशंसा की जाती है, जो समस्याग्रस्त इंटरपोलेटर को डिफ़ॉल्ट रूप से अक्षम कर देता है।
स्रोत
50Apache Text4Shell (CVE-2022-42889), Commons Text 1.5-1.9 में RCE, का पता लगाने के लिए HTTP अनुरोधों को स्कैन करके Burp Bounty प्रोफ़ाइल।
Apache Commons Text भेद्यता के लिए RCE PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।