专栏名称: 渗透安全团队
每个人都有迷茫和快速成长的时期。做技术需要静下心来,两耳不闻窗外事,一心只读圣贤书。一段时间以后就发现窗外那些吵杂的声音早已经没法触动你的心思,这时候就谁也挡不住你成长了。
今天看啥  ›  专栏  ›  渗透安全团队

浅谈Apache Commons Text RCE(CVE-2022-42889)

渗透安全团队  · 公众号  ·  · 2024-08-01 11:14

文章预览

原文由作者授权,首发在奇安信攻防社区 https://forum.butian.net/share/1973 Apache Commons Text是一款处理字符串和文本块的开源项目。其受影响版本存在远程代码执行漏洞,因为其默认使用的Lookup实例集包括可能导致任意代码执行或与远程服务器信息交换的插值器Interpolator,导致攻击者可利用该漏洞进行远程代码执行,甚至接管服务所在服务器。 0x01 漏洞描述 Apache Commons Text是一款处理字符串和文本块的开源项目。其受影响版本存在远程代码执行漏洞,因为其默认使用的Lookup实例集包括可能导致任意代码执行或与远程服务器信息交换的插值器Interpolator,如 script- 使用 JVM 脚本执行引擎 (javax.script) 执行表达式 dns - 解析 dns 记录 url - 从 url 加载值。 攻击者可利用该漏洞进行远程代码执行,甚至接管服务所在服务器。 1.1 影响版本 1.5.0 < Apache Commons Text < 1.10.0 1.2 利 ………………………………

原文地址:访问原文地址
快照地址: 访问文章快照
总结与预览地址:访问总结与预览