CVE-2022-33980
Apache Commons Configuration: небезопасные настройки интерполяции по умолчанию
- Опубликовано
- 6 июл. 2022 г.
- Обновлено
- 3 авг. 2024 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 98,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Apache Commons Configuration выполняет интерполяцию переменных, что позволяет динамически вычислять и разворачивать свойства. Стандартный формат интерполяции — "${prefix:name}", где "prefix" используется для поиска экземпляра org.apache.commons.configuration2.interpol.Lookup, выполняющего интерполяцию. Начиная с версии 2.4 и вплоть до 2.7, набор экземпляров Lookup по умолчанию включал интерполяторы, которые могли привести к выполнению произвольного кода или обращению к удалённым серверам. Эти интерполяторы: - "script" — выполнение выражений с помощью механизма выполнения сценариев JVM (javax.script) - "dns" — разрешение DNS-записей - "url" — загрузка значений из URL-адресов, в том числе с удалённых серверов. Приложения, использующие настройки интерполяции по умолчанию в затронутых версиях, могут быть уязвимы к удалённому выполнению кода или непреднамеренному обращению к удалённым серверам при использовании недоверенных значений конфигурации. Пользователям рекомендуется обновить Apache Commons Configuration до версии 2.8.0, которая отключает проблемные интерполяторы по умолчанию.
Источники
5CVE
- riskootext4shellЭксплойт
text4shell скрипт для text coomons < =1.10 CVE-2022-33980
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.