Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-04278

Опубликовано: 06 июл. 2022
Источник: fstec
CVSS3: 6.6
CVSS2: 7.1
EPSS Высокий

Описание

Уязвимость библиотеки Apache Commons Configuration связана с неверным управлением генерацией кода. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код с помощью специально сформированых запросов script, dns и url

Вендор

ООО «Ред Софт»
Apache Software Foundation
IBM Corp.

Наименование ПО

РЕД ОС
Commons Configuration
IBM Sterling Connect

Версия ПО

7.3 (РЕД ОС)
до 2.8 (Commons Configuration)
от 4.8.0.0 до 4.8.0.3_iFix049 (IBM Sterling Connect)
от 6.0.0.0 до 6.0.0.4_iFix056 (IBM Sterling Connect)
от 6.1.0.0 до 6.1.0.2_iFix050 (IBM Sterling Connect)
от 6.2.0.0 до 6.2.0.4_iFix013 (IBM Sterling Connect)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.3

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,1)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 6,6)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Apache Commons Configuration:
https://lists.apache.org/thread/tdf5n7j80lfxdhs2764vn0xmpfodm87s
Для программных продуктов Apple Inc.:
https://www.ibm.com/support/pages/node/6612685
Для РЕД ОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-apache-commons-configuration-cve-2022-33980/?sphrase_id=1075830

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 99%
0.86659
Высокий

6.6 Medium

CVSS3

7.1 High

CVSS2

Связанные уязвимости

CVSS3: 6.6
redos
7 месяцев назад

Уязвимость apache-commons-configuration

CVSS3: 9.8
ubuntu
больше 3 лет назад

Apache Commons Configuration performs variable interpolation, allowing properties to be dynamically evaluated and expanded. The standard format for interpolation is "${prefix:name}", where "prefix" is used to locate an instance of org.apache.commons.configuration2.interpol.Lookup that performs the interpolation. Starting with version 2.4 and continuing through 2.7, the set of default Lookup instances included interpolators that could result in arbitrary code execution or contact with remote servers. These lookups are: - "script" - execute expressions using the JVM script execution engine (javax.script) - "dns" - resolve dns records - "url" - load values from urls, including from remote servers Applications using the interpolation defaults in the affected versions may be vulnerable to remote code execution or unintentional contact with remote servers if untrusted configuration values are used. Users are recommended to upgrade to Apache Commons Configuration 2.8.0, which disables the ...

CVSS3: 7.5
redhat
больше 3 лет назад

Apache Commons Configuration performs variable interpolation, allowing properties to be dynamically evaluated and expanded. The standard format for interpolation is "${prefix:name}", where "prefix" is used to locate an instance of org.apache.commons.configuration2.interpol.Lookup that performs the interpolation. Starting with version 2.4 and continuing through 2.7, the set of default Lookup instances included interpolators that could result in arbitrary code execution or contact with remote servers. These lookups are: - "script" - execute expressions using the JVM script execution engine (javax.script) - "dns" - resolve dns records - "url" - load values from urls, including from remote servers Applications using the interpolation defaults in the affected versions may be vulnerable to remote code execution or unintentional contact with remote servers if untrusted configuration values are used. Users are recommended to upgrade to Apache Commons Configuration 2.8.0, which disables the ...

CVSS3: 9.8
nvd
больше 3 лет назад

Apache Commons Configuration performs variable interpolation, allowing properties to be dynamically evaluated and expanded. The standard format for interpolation is "${prefix:name}", where "prefix" is used to locate an instance of org.apache.commons.configuration2.interpol.Lookup that performs the interpolation. Starting with version 2.4 and continuing through 2.7, the set of default Lookup instances included interpolators that could result in arbitrary code execution or contact with remote servers. These lookups are: - "script" - execute expressions using the JVM script execution engine (javax.script) - "dns" - resolve dns records - "url" - load values from urls, including from remote servers Applications using the interpolation defaults in the affected versions may be vulnerable to remote code execution or unintentional contact with remote servers if untrusted configuration values are used. Users are recommended to upgrade to Apache Commons Configuration 2.8.0, which disables the pro

CVSS3: 9.8
debian
больше 3 лет назад

Apache Commons Configuration performs variable interpolation, allowing ...

EPSS

Процентиль: 99%
0.86659
Высокий

6.6 Medium

CVSS3

7.1 High

CVSS2