CVE-2022-42889
Apache Commons Text 1.10.0 之前的版本在应用于不受信任的输入时,由于不安全的插值默认配置,允许 RCE。
- 已发布
- 2022年10月13日
- 已更新
- 2024年11月20日
- 分配 CNA
- apache
- 观察到的证据
- 2025年4月18日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H高 · 未来 30 天
- 百分位
- 100.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Apache Commons Text 执行变量插值,允许属性被动态求值和展开。插值的标准格式为 "${prefix:name}",其中 "prefix" 用于定位执行插值的 org.apache.commons.text.lookup.StringLookup 实例。从版本 1.5 到 1.9,默认的 Lookup 实例集合包含可能导致任意代码执行或与远程服务器通信的插值器。这些查找器包括:- "script" - 使用 JVM 脚本执行引擎(javax.script)执行表达式 - "dns" - 解析 DNS 记录 - "url" - 从 URL(包括远程服务器)加载值。受影响版本中使用默认插值配置的应用程序,如果使用了不受信任的配置值,可能面临远程代码执行或意外与远程服务器通信的风险。建议用户升级到 Apache Commons Text 1.10.0,该版本默认禁用有问题的插值器。
来源
50用于检测 Apache Text4Shell(CVE-2022-42889)的 Burp Bounty 配置文件,该漏洞是 Commons Text 1.5-1.9 中的远程代码执行(RCE)漏洞,通过扫描 HTTP 请求进行检测。
Apache Commons Text 漏洞的 RCE PoC
CVE-2022-42889(Text4Shell)的自动化漏洞利用,附带易受攻击的 Docker 化应用程序,用于测试和手动利用指南。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。