Apache Commons Text 远程代码执行 (Text4Shell)

critical Web App Scanning 插件 ID 113427

简介

Apache Commons Text 远程代码执行 (Text4Shell)

描述

Apache Commons Text 执行变量插值,允许动态评估和扩展属性。插值的标准格式为“${prefix: name}”,其中“prefix”用于定位执行插值的 org.apache.commons.text.lookup.StringLookup 的实例。从版本 1.5 到版本 1.9,默认查找实例集包含可导致任意代码执行或与远程服务器联系的插值器。

解决方案

升级至 1.10.0 或更高版本。

另见

https://commons.apache.org/proper/commons-text/security.html

插件详情

严重性: Critical

ID: 113427

类型: remote

发布时间: 2022/11/10

最近更新时间: 2022/12/19

扫描模板: api, basic, full, pci, scan

风险信息

VPR

风险因素: High

分数: 8.4

CVSS v2

风险因素: Critical

基本分数: 10

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2022-42889

CVSS v3

风险因素: Critical

基本分数: 9.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 分数来源: CVE-2022-42889

漏洞信息

CPE: cpe:2.3:a:apache:commons_text:*:*:*:*:*:*:*:*

可利用: true

易利用性: Exploits are available

补丁发布日期: 2022/10/13

漏洞发布日期: 2021/12/12

参考资料信息

CVE: CVE-2022-42889