CVE-2022-42889
Apache Commons Text до версии 1.10.0 допускает RCE при обработке непроверенных входных данных из-за небезопасных настроек интерполяции по умолчанию
- Опубликовано
- 13 окт. 2022 г.
- Обновлено
- 20 нояб. 2024 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 18 апр. 2025 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 100,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Apache Commons Text выполняет интерполяцию переменных, позволяя свойствам динамически вычисляться и раскрываться. Стандартный формат интерполяции — "${prefix:name}", где "prefix" используется для поиска экземпляра org.apache.commons.text.lookup.StringLookup, который выполняет интерполяцию. Начиная с версии 1.5 и вплоть до версии 1.9, в набор экземпляров Lookup по умолчанию входили интерполяторы, которые могли приводить к произвольному выполнению кода или обращению к удалённым серверам. Эти поиски: - "script" - выполнять выражения с использованием движка выполнения скриптов JVM (javax.script) - "dns" - разрешать DNS-записи - "url" - загружать значения из URL, в том числе с удалённых серверов. Приложения, использующие интерполяцию по умолчанию в затронутых версиях, могут быть уязвимы к удалённому выполнению кода или непреднамеренному обращению к удалённым серверам при использовании недоверенных значений конфигурации. Пользователям рекомендуется обновиться до Apache Commons Text 1.10.0, в котором проблемные интерполяторы отключены по умолчанию.
Источники
50Burp Bounty профиль для обнаружения Apache Text4Shell (CVE-2022-42889), RCE-уязвимости в Commons Text 1.5-1.9, путем сканирования HTTP-запросов.
RCE PoC для уязвимости Apache Commons Text
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.