Apache 多个组件漏洞公开(CVE-2022-32533)

7月6日,OSCS监测到Apache基金会旗下多个项目漏洞公开,请相应组件用户关注。

漏洞概述

1、Apache Portals Jetspeed-2(CVE-2022-32533)

Apache Portals Jetspeed-2 未安全处理用户输入,导致了包括 XSS、CSRF、XXE 和 SSRF 在内的许多问题。

  • 漏洞影响等级:中危

  • 利用成本:低

  • 受影响组件:


org.apache.portals.jetspeed-2:jetspeed-2

  • 影响版本:\[\*,2.3.1\],官方已不再维护,无修复版本

  • CVE编号:CVE-2022-32533

以 XSS 为例,注册的用户名设置为 时,注册登录后每次加载用户名都会触发弹窗,配置 xss.filter.post = true 可以缓解风险。

但官方表示 Apache Portals Jetspeed-2 是 Apache Portals 中不再维护的项目,不会提供更新,OSCS 建议开发者进行替换。

参考链接:


https://www.oscs1024.com/hd/MPS-2022-17607/?src=wx

https://nvd.nist.gov/vuln/detail/CVE-2022-32533


2、Apache Commons Configuration(CVE-2022-33980)

Apache Commons Configuration 是用于管理配置文件的组件,在 2.8 以前的部分版本中支持了多种变量取值方式,包括 javax.script、dns 和 url,导致可以执行任意代码或进行网络访问。

  • 漏洞影响等级:中危

  • 利用成本:高

  • 受影响组件:


org.apache.commons:commons-configuration2

  • 影响版本:\[2.4,2.8.0),官方已经在 2.8.0 版本通过禁用危险方法修复此问题

  • CVE编号:CVE-2022-33980

形如${prefix:name}的字符串可以被解析,当 interpolate 操作的字符串可控时,漏洞可以被利用,支持的 prefix 如下图。

在如下的代码中可以触发

参考链接:


https://www.oscs1024.com/hd/MPS-2022-19214/?src=wx

https://nvd.nist.gov/vuln/detail/CVE-2022-33980


3、Apache Superset(CVE-2021-37839)

Apache Superset 是一个数据可视化和数据探索平台。

在Apache Superset 受影响版本中,经过身份验证的用户可以未授权访问数据集相关的元数据信息,包括数据集名称、列和指标。

  • 漏洞影响等级:中危

  • 利用成本:中

  • 受影响组件:


apache-superset

  • 影响版本:\[\*,1.5.1),官方已经在1.5.1版本修复此问题

  • CVE编号:CVE-2021-37839


参考链接:

https://www.oscs1024.com/hd/MPS-2021-28604/?src=wx

https://nvd.nist.gov/vuln/detail/CVE-2021-37839

处置建议

OSCS 建议使用以上组件用户根据以上风险提示,尽快修复至安全版本。

更多漏洞信息查看:https://www.oscs1024.com/hl

优秀的个人博客,低调大师

微信关注我们

原文链接:https://www.oschina.net/news/202141

转载内容版权归作者及来源网站所有!

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。

相关文章

发表评论

资源下载

更多资源
Mario,低调大师唯一一个Java游戏作品

Mario,低调大师唯一一个Java游戏作品

马里奥是站在游戏界顶峰的超人气多面角色。马里奥靠吃蘑菇成长,特征是大鼻子、头戴帽子、身穿背带裤,还留着胡子。与他的双胞胎兄弟路易基一起,长年担任任天堂的招牌角色。

Oracle Database,又名Oracle RDBMS

Oracle Database,又名Oracle RDBMS

Oracle Database,又名Oracle RDBMS,或简称Oracle。是甲骨文公司的一款关系数据库管理系统。它是在数据库领域一直处于领先地位的产品。可以说Oracle数据库系统是目前世界上流行的关系数据库管理系统,系统可移植性好、使用方便、功能强,适用于各类大、中、小、微机环境。它是一种高效率、可靠性好的、适应高吞吐量的数据库方案。

Apache Tomcat7、8、9(Java Web服务器)

Apache Tomcat7、8、9(Java Web服务器)

Tomcat是Apache 软件基金会(Apache Software Foundation)的Jakarta 项目中的一个核心项目,由Apache、Sun 和其他一些公司及个人共同开发而成。因为Tomcat 技术先进、性能稳定,而且免费,因而深受Java 爱好者的喜爱并得到了部分软件开发商的认可,成为目前比较流行的Web 应用服务器。

Java Development Kit(Java开发工具)

Java Development Kit(Java开发工具)

JDK是 Java 语言的软件开发工具包,主要用于移动设备、嵌入式设备上的java应用程序。JDK是整个java开发的核心,它包含了JAVA的运行环境(JVM+Java系统类库)和JAVA工具。