当前位置:网站首页>Apache多个组件漏洞公开(CVE-2022-32533/CVE-2022-33980/CVE-2021-37839)
Apache多个组件漏洞公开(CVE-2022-32533/CVE-2022-33980/CVE-2021-37839)
2022-07-08 00:09:00 【墨菲安全】
OSCS(开源软件供应链安全社区)推出免费的漏洞、投毒情报订阅服务,社区用户可通过机器人订阅情报信息,具体订阅方式详见:
https://www.oscs1024.com/?src=csdn
7月6日,OSCS监测到Apache基金会旗下多个项目漏洞公开,请使用相应组件的开发者关注。
漏洞简述
1、Apache Portals Jetspeed-2(CVE-2022-32533)
Apache Portals Jetspeed-2 未安全处理用户输入,导致了包括 XSS、CSRF、XXE 和 SSRF 在内的许多问题。
- 漏洞影响等级:中危
- 利用成本:低
- 受影响组件:org.apache.portals.jetspeed-2:jetspeed-2
- 影响版本:[*,2.3.1],官方已不再维护,无修复版本
- CVE编号:CVE-2022-32533
以 XSS 为例,注册的用户名设置为 时,注册登录后每次加载用户名都会触发弹窗,配置 xss.filter.post = true 可以缓解风险。
但官方表示 Apache Portals Jetspeed-2 是 Apache Portals 中不再维护的项目,不会提供更新,OSCS 建议开发者进行替换。
参考链接:
https://www.oscs1024.com/hd/MPS-2022-17607/?src=csdn
https://nvd.nist.gov/vuln/detail/CVE-2022-32533
2、Apache Commons Configuration(CVE-2022-33980)
Apache Commons Configuration 是用于管理配置文件的组件,在 2.8 以前的部分版本中支持了多种变量取值方式,包括 javax.script、dns 和 url,导致可以执行任意代码或进行网络访问。
- 漏洞影响等级:中危
- 利用成本:高
- 受影响组件:org.apache.commons:commons-configuration2
- 影响版本:[2.4,2.8.0),官方已经在 2.8.0 版本通过禁用危险方法修复此问题
- CVE编号:CVE-2022-33980
形如${prefix:name}
的字符串可以被解析,当 interpolate 操作的字符串可控时,漏洞可以被利用,支持的 prefix 如下图。
在如下的代码中可以触发
参考链接:
https://www.oscs1024.com/hd/MPS-2022-19214/?src=csdn
https://nvd.nist.gov/vuln/detail/CVE-2022-33980
3、Apache Superset(CVE-2021-37839)
Apache Superset 是一个数据可视化和数据探索平台。在Apache Superset 受影响版本中,经过身份验证的用户可以未授权访问数据集相关的元数据信息,包括数据集名称、列和指标。
- 漏洞影响等级:中危
- 利用成本:中
- 受影响组件:apache-superset
- 影响版本:[*,1.5.1),官方已经在1.5.1版本修复此问题
- CVE编号:CVE-2021-37839
参考链接:
https://www.oscs1024.com/hd/MPS-2021-28604/?src=csdn
https://nvd.nist.gov/vuln/detail/CVE-2021-37839
处置建议
OSCS 建议使用以上组件用户根据以上风险提示,尽快修复至安全版本。
更多漏洞信息查看:https://www.oscs1024.com/hl
了解更多
1、免费使用 OSCS 的情报订阅服务
OSCS (开源软件供应链安全社区)会第一时间发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息,社区用户可通过企微、钉钉、飞书机器人等方式订阅情报信息,具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/
————————————————
版权声明:本文为CSDN博主「开源生态安全OSCS」的原创文章,遵循CC 4.0 BY-SA版权协议,转载请附上原文出处链接及本声明。
原文链接:https://blog.csdn.net/cups107/article/details/125653978
边栏推荐
- QT -- package the program -- don't install qt- you can run it directly
- Getting started STM32 -- how to learn stm32
- Euler Lagrange equation
- 如何让导电滑环信号更好
- 由排行榜实时更新想到的数状数值
- nacos-微服务网关Gateway组件 +Swagger2接口生成
- Matlab code on error analysis (MAE, MAPE, RMSE)
- 5、離散控制與連續控制
- Qml 字体使用pixelSize来自适应界面
- Why does the updated DNS record not take effect?
猜你喜欢
Leetcode exercise - Sword finger offer 36 Binary search tree and bidirectional linked list
LeetCode 练习——剑指 Offer 36. 二叉搜索树与双向链表
2、TD+Learning
2022 safety officer-c certificate examination paper and safety officer-c certificate simulated examination question bank
2022 safety officer-a certificate free examination questions and safety officer-a certificate mock examination
Voice of users | understanding of gbase 8A database learning
COMSOL----微阻梁模型的搭建---最终的温度分布和变形情况----几何模型的建立
Optimization of ecological | Lake Warehouse Integration: gbase 8A MPP + xeos
qt--将程序打包--不要安装qt-可以直接运行
Kindle operation: transfer downloaded books and change book cover
随机推荐
子矩阵的和
NPM Internal Split module
项目经理有必要考NPDP吗?我告诉你答案
Matlab code on error analysis (MAE, MAPE, RMSE)
Gnuradio operation error: error thread [thread per block [12]: < block OFDM_ cyclic_ prefixer(8)>]: Buffer too small
Usage of xcolor color in latex
qt--将程序打包--不要安装qt-可以直接运行
QT--创建QT程序
qt-使用自带的应用框架建立--hello world--使用min GW 32bit
如何让导电滑环信号更好
Version 2.0 de tapdata, Open Source Live Data Platform est maintenant disponible
COMSOL----微阻梁模型的搭建---最终的温度分布和变形情况---材料的添加
Redux usage
nacos-微服务网关Gateway组件 +Swagger2接口生成
Understanding of expectation, variance, covariance and correlation coefficient
Scalar / vector / matrix derivation method
redis的持久化方式-RDB和AOF 两种持久化机制
Understanding of maximum likelihood estimation
Coordinate conversion of one-dimensional array and two-dimensional matrix (storage of matrix)
从cmath文件看名字是怎样被添加到命名空间std中的