CVE-2022-33980
Apache Commons Configuration: impostazioni predefinite di interpolazione non sicure
- Pubblicato
- 6 lug 2022
- Aggiornato
- 3 ago 2024
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 98,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Apache Commons Configuration esegue l'interpolazione delle variabili, consentendo di valutare ed espandere dinamicamente le proprietà. Il formato standard per l'interpolazione è "${prefix:name}", dove "prefix" viene utilizzato per individuare un'istanza di org.apache.commons.configuration2.interpol.Lookup che esegue l'interpolazione. A partire dalla versione 2.4 fino alla 2.7, il set di istanze Lookup predefinite includeva interpolatori che potevano causare l'esecuzione di codice arbitrario o il contatto con server remoti. Questi lookup sono: - "script" - esegue espressioni utilizzando il motore di esecuzione degli script JVM (javax.script) - "dns" - risolve i record DNS - "url" - carica valori da URL, inclusi quelli da server remoti Le applicazioni che utilizzano i valori predefiniti di interpolazione nelle versioni interessate possono essere vulnerabili all'esecuzione di codice remoto o al contatto non intenzionale con server remoti se vengono utilizzati valori di configurazione non attendibili. Si consiglia agli utenti di aggiornare ad Apache Commons Configuration 2.8.0, che disabilita gli interpolatori problematici per impostazione predefinita.
Fonti
5CVE
- riskootext4shellExploit
text4shell script per text coomons <=1.10 CVE-2022-33980
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.