当前位置:网站首页>Apache多个组件漏洞公开(CVE-2022-32533/CVE-2022-33980/CVE-2021-37839)
Apache多个组件漏洞公开(CVE-2022-32533/CVE-2022-33980/CVE-2021-37839)
2022-07-07 12:46:00 【51CTO】
OSCS(开源软件供应链安全社区)推出免费的漏洞、投毒情报订阅服务,社区用户可通过机器人订阅情报信息,具体订阅方式详见: https://www.oscs1024.com/?src=wx
7月6日,OSCS监测到Apache基金会旗下多个项目漏洞公开,请相应组件用户关注。
漏洞概述
1、Apache Portals Jetspeed-2(CVE-2022-32533)
Apache Portals Jetspeed-2 未安全处理用户输入,导致了包括 XSS、CSRF、XXE 和 SSRF 在内的许多问题。
- 漏洞影响等级:中危
- 利用成本:低
- 受影响组件:
- 影响版本:\[\*,2.3.1\],官方已不再维护,无修复版本
- CVE编号:CVE-2022-32533
以 XSS 为例,注册的用户名设置为
但官方表示 Apache Portals Jetspeed-2 是 Apache Portals 中不再维护的项目,不会提供更新,OSCS 建议开发者进行替换。
参考链接:
2、Apache Commons Configuration(CVE-2022-33980)
Apache Commons Configuration 是用于管理配置文件的组件,在 2.8 以前的部分版本中支持了多种变量取值方式,包括 javax.script、dns 和 url,导致可以执行任意代码或进行网络访问。
- 漏洞影响等级:中危
- 利用成本:高
- 受影响组件:
- 影响版本:\[2.4,2.8.0),官方已经在 2.8.0 版本通过禁用危险方法修复此问题
- CVE编号:CVE-2022-33980
形如${prefix:name}的字符串可以被解析,当 interpolate 操作的字符串可控时,漏洞可以被利用,支持的 prefix 如下图。

在如下的代码中可以触发

参考链接:
3、Apache Superset(CVE-2021-37839) Apache Superset 是一个数据可视化和数据探索平台。
在Apache Superset 受影响版本中,经过身份验证的用户可以未授权访问数据集相关的元数据信息,包括数据集名称、列和指标。
- 漏洞影响等级:中危
- 利用成本:中
- 受影响组件:
- 影响版本:\[\*,1.5.1),官方已经在1.5.1版本修复此问题
- CVE编号:CVE-2021-37839
处置建议
OSCS 建议使用以上组件用户根据以上风险提示,尽快修复至安全版本。
更多漏洞信息查看: https://www.oscs1024.com/hl
了解更多
1、免费使用 OSCS 的情报订阅服务
OSCS (开源软件供应链安全社区)会第一时间发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息,社区用户可通过企微、钉钉、飞书机器人等方式订阅情报信息,具体订阅方式详见:


边栏推荐
- [server data recovery] a case of RAID data recovery of a brand StorageWorks server
- 13 ux/ui/ue best creative inspiration websites in 2022
- Electronic remote error
- JS image to Base64
- Leetcode——236. 二叉树的最近公共祖先
- Navigation - are you sure you want to take a look at such an easy-to-use navigation framework?
- leetcode:648. Word replacement [dictionary tree board + find the shortest matching prefix among several prefixes]
- Because the employee set the password to "123456", amd stolen 450gb data?
- How bad can a programmer be? Nima, they are all talents
- MRS离线数据分析:通过Flink作业处理OBS数据
猜你喜欢

Substance painter notes: settings for multi display and multi-resolution displays

多商戶商城系統功能拆解01講-產品架構

在软件工程领域,搞科研的这十年!

Démontage de la fonction du système multi - Merchant Mall 01 - architecture du produit

Use case diagram

Applet directory structure

LeetCode 648. 单词替换

MicTR01 Tester 振弦采集模塊開發套件使用說明

Infinite innovation in cloud "vision" | the 2022 Alibaba cloud live summit was officially launched

Multi merchant mall system function disassembly lecture 01 - Product Architecture
随机推荐
解析PHP跳出循环的方法以及continue、break、exit的区别介绍
What is cloud primordial? This time, I can finally understand!
Leetcode——344. Reverse string /541 Invert string ii/151 Reverse the word / Sword finger in the string offer 58 - ii Rotate string left
Notes de l'imprimante substance: paramètres pour les affichages Multi - écrans et multi - Résolutions
word中删除一整页
JSON解析实例(Qt含源码)
The world's first risc-v notebook computer is on pre-sale, which is designed for the meta universe!
一文读懂数仓中的pg_stat
数据湖(九):Iceberg特点详述和数据类型
Cocos creator direction and angle conversion
Decrypt the three dimensional design of the game
6. Electron borderless window and transparent window lock mode setting window icon
PAG体验:十分钟完成AE动效部署上线各平台!
Huawei cloud database DDS products are deeply enabled
Navigation — 这么好用的导航框架你确定不来看看?
[Yugong series] go teaching course 005 variables in July 2022
2022PAGC 金帆奖 | 融云荣膺「年度杰出产品技术服务商」
ES日志报错赏析-maximum shards open
【服务器数据恢复】某品牌StorageWorks服务器raid数据恢复案例
属性关键字ServerOnly,SqlColumnNumber,SqlComputeCode,SqlComputed