当前位置:网站首页>Apache多个组件漏洞公开(CVE-2022-32533/CVE-2022-33980/CVE-2021-37839)
Apache多个组件漏洞公开(CVE-2022-32533/CVE-2022-33980/CVE-2021-37839)
2022-07-07 12:46:00 【51CTO】
OSCS(开源软件供应链安全社区)推出免费的漏洞、投毒情报订阅服务,社区用户可通过机器人订阅情报信息,具体订阅方式详见: https://www.oscs1024.com/?src=wx
7月6日,OSCS监测到Apache基金会旗下多个项目漏洞公开,请相应组件用户关注。
漏洞概述
1、Apache Portals Jetspeed-2(CVE-2022-32533)
Apache Portals Jetspeed-2 未安全处理用户输入,导致了包括 XSS、CSRF、XXE 和 SSRF 在内的许多问题。
- 漏洞影响等级:中危
- 利用成本:低
- 受影响组件:
- 影响版本:\[\*,2.3.1\],官方已不再维护,无修复版本
- CVE编号:CVE-2022-32533
以 XSS 为例,注册的用户名设置为
但官方表示 Apache Portals Jetspeed-2 是 Apache Portals 中不再维护的项目,不会提供更新,OSCS 建议开发者进行替换。
参考链接:
2、Apache Commons Configuration(CVE-2022-33980)
Apache Commons Configuration 是用于管理配置文件的组件,在 2.8 以前的部分版本中支持了多种变量取值方式,包括 javax.script、dns 和 url,导致可以执行任意代码或进行网络访问。
- 漏洞影响等级:中危
- 利用成本:高
- 受影响组件:
- 影响版本:\[2.4,2.8.0),官方已经在 2.8.0 版本通过禁用危险方法修复此问题
- CVE编号:CVE-2022-33980
形如${prefix:name}的字符串可以被解析,当 interpolate 操作的字符串可控时,漏洞可以被利用,支持的 prefix 如下图。

在如下的代码中可以触发

参考链接:
3、Apache Superset(CVE-2021-37839) Apache Superset 是一个数据可视化和数据探索平台。
在Apache Superset 受影响版本中,经过身份验证的用户可以未授权访问数据集相关的元数据信息,包括数据集名称、列和指标。
- 漏洞影响等级:中危
- 利用成本:中
- 受影响组件:
- 影响版本:\[\*,1.5.1),官方已经在1.5.1版本修复此问题
- CVE编号:CVE-2021-37839
处置建议
OSCS 建议使用以上组件用户根据以上风险提示,尽快修复至安全版本。
更多漏洞信息查看: https://www.oscs1024.com/hl
了解更多
1、免费使用 OSCS 的情报订阅服务
OSCS (开源软件供应链安全社区)会第一时间发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息,社区用户可通过企微、钉钉、飞书机器人等方式订阅情报信息,具体订阅方式详见:


边栏推荐
- JSON解析实例(Qt含源码)
- Multi merchant mall system function disassembly lecture 01 - Product Architecture
- [Yugong series] go teaching course 005 variables in July 2022
- Substance Painter筆記:多顯示器且多分辨率顯示器時的設置
- 【历史上的今天】7 月 7 日:C# 发布;Chrome OS 问世;《仙剑奇侠传》发行
- Stm32cubemx, 68 sets of components, following 10 open source protocols
- 小程序目录结构
- Electronic remote error
- word中删除一整页
- Huawei cloud database DDS products are deeply enabled
猜你喜欢

内部排序——插入排序

Today's sleep quality record 78 points

多商戶商城系統功能拆解01講-產品架構

leetcode:648. 单词替换【字典树板子 + 寻找若干前缀中的最短符合前缀】

asp.netNBA信息管理系统VS开发sqlserver数据库web结构c#编程计算机网页源码项目详细设计

Equipment failure prediction machine failure early warning mechanical equipment vibration monitoring machine failure early warning CNC vibration wireless monitoring equipment abnormal early warning

Base64 encoding
![[Yugong series] go teaching course 005 variables in July 2022](/img/66/4265a06a98412bd2c88d8281caf06e.png)
[Yugong series] go teaching course 005 variables in July 2022

CPU与chiplet技术杂谈

潘多拉 IOT 开发板学习(HAL 库)—— 实验12 RTC实时时钟实验(学习笔记)
随机推荐
Ascend 910 realizes tensorflow1.15 to realize the Minist handwritten digit recognition of lenet network
Excuse me, does PTS have a good plan for database pressure measurement?
CPU与chiplet技术杂谈
【历史上的今天】7 月 7 日:C# 发布;Chrome OS 问世;《仙剑奇侠传》发行
Beginner JSP
Nllb-200: meta open source new model, which can translate 200 languages
Oracle Linux 9.0 officially released
Emqx 5.0 release: open source Internet of things message server with single cluster supporting 100million mqtt connections
⼀个对象从加载到JVM,再到被GC清除,都经历了什么过程?
大厂做开源的五大痛点
EfficientNet模型的完整细节
Attribute keywords serveronly, sqlcolumnnumber, sqlcomputecode, sqlcomputed
Pert diagram (engineering network diagram)
Computer win7 system desktop icon is too large, how to turn it down
Data connection mode in low code platform (Part 2)
LeetCode 648. 单词替换
智汀不用Home Assistant让小米智能家居接入HomeKit
Leetcode——344. Reverse string /541 Invert string ii/151 Reverse the word / Sword finger in the string offer 58 - ii Rotate string left
【服务器数据恢复】某品牌StorageWorks服务器raid数据恢复案例
Pytorch model trains practical skills and breaks through the bottleneck of speed