当前位置:网站首页>Apache多个组件漏洞公开(CVE-2022-32533/CVE-2022-33980/CVE-2021-37839)
Apache多个组件漏洞公开(CVE-2022-32533/CVE-2022-33980/CVE-2021-37839)
2022-07-08 00:09:00 【墨菲安全】
OSCS(开源软件供应链安全社区)推出免费的漏洞、投毒情报订阅服务,社区用户可通过机器人订阅情报信息,具体订阅方式详见:
https://www.oscs1024.com/?src=csdn
7月6日,OSCS监测到Apache基金会旗下多个项目漏洞公开,请使用相应组件的开发者关注。
漏洞简述
1、Apache Portals Jetspeed-2(CVE-2022-32533)
Apache Portals Jetspeed-2 未安全处理用户输入,导致了包括 XSS、CSRF、XXE 和 SSRF 在内的许多问题。
- 漏洞影响等级:中危
- 利用成本:低
- 受影响组件:org.apache.portals.jetspeed-2:jetspeed-2
- 影响版本:[*,2.3.1],官方已不再维护,无修复版本
- CVE编号:CVE-2022-32533
以 XSS 为例,注册的用户名设置为 时,注册登录后每次加载用户名都会触发弹窗,配置 xss.filter.post = true 可以缓解风险。
但官方表示 Apache Portals Jetspeed-2 是 Apache Portals 中不再维护的项目,不会提供更新,OSCS 建议开发者进行替换。
参考链接:
https://www.oscs1024.com/hd/MPS-2022-17607/?src=csdn
https://nvd.nist.gov/vuln/detail/CVE-2022-32533
2、Apache Commons Configuration(CVE-2022-33980)
Apache Commons Configuration 是用于管理配置文件的组件,在 2.8 以前的部分版本中支持了多种变量取值方式,包括 javax.script、dns 和 url,导致可以执行任意代码或进行网络访问。
- 漏洞影响等级:中危
- 利用成本:高
- 受影响组件:org.apache.commons:commons-configuration2
- 影响版本:[2.4,2.8.0),官方已经在 2.8.0 版本通过禁用危险方法修复此问题
- CVE编号:CVE-2022-33980
形如${prefix:name}的字符串可以被解析,当 interpolate 操作的字符串可控时,漏洞可以被利用,支持的 prefix 如下图。

在如下的代码中可以触发

参考链接:
https://www.oscs1024.com/hd/MPS-2022-19214/?src=csdn
https://nvd.nist.gov/vuln/detail/CVE-2022-33980
3、Apache Superset(CVE-2021-37839)
Apache Superset 是一个数据可视化和数据探索平台。在Apache Superset 受影响版本中,经过身份验证的用户可以未授权访问数据集相关的元数据信息,包括数据集名称、列和指标。
- 漏洞影响等级:中危
- 利用成本:中
- 受影响组件:apache-superset
- 影响版本:[*,1.5.1),官方已经在1.5.1版本修复此问题
- CVE编号:CVE-2021-37839
参考链接:
https://www.oscs1024.com/hd/MPS-2021-28604/?src=csdn
https://nvd.nist.gov/vuln/detail/CVE-2021-37839
处置建议
OSCS 建议使用以上组件用户根据以上风险提示,尽快修复至安全版本。
更多漏洞信息查看:https://www.oscs1024.com/hl
了解更多
1、免费使用 OSCS 的情报订阅服务
OSCS (开源软件供应链安全社区)会第一时间发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息,社区用户可通过企微、钉钉、飞书机器人等方式订阅情报信息,具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/


————————————————
版权声明:本文为CSDN博主「开源生态安全OSCS」的原创文章,遵循CC 4.0 BY-SA版权协议,转载请附上原文出处链接及本声明。
原文链接:https://blog.csdn.net/cups107/article/details/125653978
边栏推荐
- Chapter 7 behavior level modeling
- Plot function drawing of MATLAB
- Guojingxin center "APEC investment +": some things about the Internet sector today | observation on stabilizing strategic industrial funds
- 用户之声 | 对于GBase 8a数据库学习的感悟
- 剑指 Offer II 041. 滑动窗口的平均值
- NPDP在国内有认可度吗?看一看就明白了!
- Optimization of ecological | Lake Warehouse Integration: gbase 8A MPP + xeos
- 2022 safety officer-b certificate examination question bank and safety officer-b certificate simulation test questions
- Tapdata 的 2.0 版 ,开源的 Live Data Platform 现已发布
- Voice of users | understanding of gbase 8A database learning
猜你喜欢

5. Discrete control and continuous control

液压旋转接头的使用事项

写一个纯手写的qt的hello world

The examination contents of the third batch of Guangdong Provincial Safety Officer a certificate (main person in charge) in 2021 and the free examination questions of the third batch of Guangdong Prov

Running OFDM in gnuradio_ RX error: gr:: Log: info: packet_ headerparser_ b0 - Detected an invalid packet at item ××

Voice of users | understanding of gbase 8A database learning

不算不知道,花呗分期的真实利率居然这么高

QT build with built-in application framework -- Hello World -- use min GW 32bit

qt--将程序打包--不要安装qt-可以直接运行

Anaconda3 download address Tsinghua University open source software mirror station
随机推荐
About snake equation (2)
redis的持久化方式-RDB和AOF 两种持久化机制
LaTeX 中 xcolor 颜色的用法
qt--將程序打包--不要安裝qt-可以直接運行
Anaconda3 tutorial on installing and adding Tsinghua image files
Anaconda3 download address Tsinghua University open source software mirror station
ArrayList源码深度剖析,从最基本的扩容原理,到魔幻的迭代器和fast-fail机制,你想要的这都有!!!
跨模态语义关联对齐检索-图像文本匹配(Image-Text Matching)
如何制作企业招聘二维码?
The foreach map in JS cannot jump out of the loop problem and whether foreach will modify the original array
2022 high altitude installation, maintenance and demolition examination materials and high altitude installation, maintenance and demolition operation certificate examination
Android 创建的sqlite3数据存放位置
Running OFDM in gnuradio_ RX error: gr:: Log: info: packet_ headerparser_ b0 - Detected an invalid packet at item ××
Frequency probability and Bayesian probability
Tencent game client development interview (unity + cocos) double bombing social recruitment 6 rounds of interviews
用户之声 | 冬去春来,静待花开 ——浅谈GBase 8a学习感悟
Why does the updated DNS record not take effect?
The difference between distribution function and probability density function of random variables
Tapdata 的 2.0 版 ,开源的 Live Data Platform 现已发布
COMSOL - Construction of micro resistance beam model - final temperature distribution and deformation - establishment of geometric model