漏洞预警|Apache Commons Configuration远程代码执行漏洞 - 嘶吼 RoarTalk – 网络安全行业综合服务平台,4hou.com

漏洞预警|Apache Commons Configuration远程代码执行漏洞

棱镜七彩 行业 2022-07-08 14:06:44
111704
收藏

导语:近日网上有关于开源项目Apache Commons Configuration远程代码执行漏洞 ,棱镜七彩安全研究院对漏洞进行了验证

开源漏洞预警

近日网上有关于开源项目Apache Commons Configuration远程代码执行漏洞 ,棱镜七彩安全研究院对漏洞进行了验证。

项目介绍

Apache Commons Configuration 是 Apache 基金会下的一个开源项目组件。它提供了一种通用的方式,让 Java 开发者可以使用统一的接口读取不同类型的配置文件。

项目地址

https://commons.apache.org/

代码托管地址

https://github.com/apache/commons-configuration

漏洞概述

该漏洞是由于 Apache Commons Configuration 提供的 Configuration 变量解释功能存在缺陷,攻击者可利用该漏洞在特定情况下,构造恶意数据执行远程代码。

影响版本

2.4 ≤ Apache Commons Configuration ≤ 2.7

Cve编号

CVE-2022-33980

修复方式

解决方案

如何检测组件系统版本

若项目使用 Maven 进行管理,可查看依赖中是否引用了 commons-configuration2,查看版本是否在受影响范围内:

1657258497_62c7c20184dab78fada6a.gif!small?1657258498420

修复方案

建议用户升级到 Apache Commons Configuration 2.8.0,默认情况下禁用有问题的插值器。

参考链接

https://commons.apache.org/proper/commons-configuration

https://lists.apache.org/thread/tdf5n7j80lfxdhs2764vn0xmpfodm87s

如若转载,请注明原文地址
  • 分享至
取消

感谢您的支持,我会继续努力的!

扫码支持

打开微信扫一扫后点击右上角即可分享哟

发表评论

 
本站4hou.com,所使用的字体和图片文字等素材部分来源于原作者或互联网共享平台。如使用任何字体和图片文字有侵犯其版权所有方的,嘶吼将配合联系原作者核实,并做出删除处理。
©2022 北京嘶吼文化传媒有限公司 京ICP备16063439号-1 本站由 提供云计算服务