CVE-2022-42889
Apache Commons Text precedente alla versione 1.10.0 consente RCE quando applicato a input non attendibili a causa di impostazioni predefinite di interpolazione non sicure
- Pubblicato
- 13 ott 2022
- Aggiornato
- 20 nov 2024
- Assegnazione CNA
- apache
- Evidenza osservata
- 18 apr 2025
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 100,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Apache Commons Text esegue l'interpolazione delle variabili, consentendo di valutare ed espandere dinamicamente le proprietà. Il formato standard per l'interpolazione è "${prefix:name}", dove "prefix" viene utilizzato per individuare un'istanza di org.apache.commons.text.lookup.StringLookup che esegue l'interpolazione. A partire dalla versione 1.5 e fino alla 1.9, il set di istanze Lookup predefinite includeva interpolatori che potevano comportare l'esecuzione di codice arbitrario o il contatto con server remoti. Questi lookup sono: - "script" - esegue espressioni utilizzando il motore di esecuzione di script JVM (javax.script) - "dns" - risolve i record DNS - "url" - carica valori da URL, inclusi quelli da server remoti. Le applicazioni che utilizzano i valori predefiniti di interpolazione nelle versioni interessate possono essere vulnerabili all'esecuzione di codice remoto o al contatto involontario con server remoti se vengono utilizzati valori di configurazione non attendibili. Si consiglia agli utenti di aggiornare ad Apache Commons Text 1.10.0, che disabilita gli interpolatori problematici per impostazione predefinita.
Fonti
50Profilo Burp Bounty per rilevare Apache Text4Shell (CVE-2022-42889), una RCE in Commons Text 1.5-1.9, scansionando le richieste HTTP.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.