CVE-2022-33980
Apache Commons Configuration 不安全的插值默认值
- 已发布
- 2022年7月6日
- 已更新
- 2024年8月3日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H中 · 未来 30 天
- 百分位
- 98.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Apache Commons Configuration 会执行变量插值,从而允许属性被动态求值和展开。插值的标准格式为 "${prefix:name}",其中 "prefix" 用于定位执行插值的 org.apache.commons.configuration2.interpol.Lookup 实例。从 2.4 版本开始一直到 2.7 版本,默认的 Lookup 实例集合中包含了一些可能导致任意代码执行或与远程服务器建立连接的插值器。这些 lookup 包括: - "script" - 使用 JVM 脚本执行引擎(javax.script)执行表达式 - "dns" - 解析 DNS 记录 - "url" - 从 URL 加载值,包括来自远程服务器的 URL 在受影响的版本中使用默认插值设置的应用程序,如果使用了不受信任的配置值,则可能面临远程代码执行或意外连接远程服务器的风险。建议用户升级到 Apache Commons Configuration 2.8.0,该版本默认禁用了存在问题的插值器。
来源
5CVE
- riskootext4shell漏洞利用
用于 text coomons <=1.10 的 text4shell 脚本(CVE-2022-33980)
针对CVE-2022-33980的概念验证利用,演示通过Apache Commons Configuration实现远程代码执行。适用于漏洞验证和安全测试。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。