Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

CVE-2022-33980— Apache Commons Configuration insecure interpolation defaults

Quick assessment

Affected
Apache Software Foundation Apache Commons Configuration
Exploitation
Public or AI PoC available; prioritize validation
Recommended action
Check the vendor advisory and references for a fixed version. If immediate upgrade is impossible, restrict exposure and increase monitoring.

Apache Commons Configuration是美国阿帕奇(Apache)基金会的一款通用的配置接口,它主要用于使Java应用程序从多种来源读取配置数据。 Apache Commons 2.4至2.7版本存在代码注入漏洞,该漏洞源于Apache Commons配置执行变量插值,允许动态评估和扩展属性。插值的标准格式是"${prefix:name}",其中 "prefix "用于定位执行插值的org.apache.commons.configuration2.interpol.Lookup的实例。

AI Predicted 9.8 Difficulty: Easy EPSS 42.92% · P99
Get alerts for future matching vulnerabilities Log in to subscribe

I. Basic Information for CVE-2022-33980

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Apache Commons Configuration insecure interpolation defaults
Source: CVE Program / CVE List V5
Vulnerability Description
Apache Commons Configuration performs variable interpolation, allowing properties to be dynamically evaluated and expanded. The standard format for interpolation is "${prefix:name}", where "prefix" is used to locate an instance of org.apache.commons.configuration2.interpol.Lookup that performs the interpolation. Starting with version 2.4 and continuing through 2.7, the set of default Lookup instances included interpolators that could result in arbitrary code execution or contact with remote servers. These lookups are: - "script" - execute expressions using the JVM script execution engine (javax.script) - "dns" - resolve dns records - "url" - load values from urls, including from remote servers Applications using the interpolation defaults in the affected versions may be vulnerable to remote code execution or unintentional contact with remote servers if untrusted configuration values are used. Users are recommended to upgrade to Apache Commons Configuration 2.8.0, which disables the problematic interpolators by default.
Source: CVE Program / CVE List V5
CVSS Information
N/A
Source: CVE Program / CVE List V5
Vulnerability Type
N/A
Source: CVE Program / CVE List V5
Vulnerability Title
Apache Commons Configuration 代码注入漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
Apache Commons Configuration是美国阿帕奇(Apache)基金会的一款通用的配置接口,它主要用于使Java应用程序从多种来源读取配置数据。 Apache Commons 2.4至2.7版本存在代码注入漏洞,该漏洞源于Apache Commons配置执行变量插值,允许动态评估和扩展属性。插值的标准格式是"${prefix:name}",其中 "prefix "用于定位执行插值的org.apache.commons.configuration2.interpol.Lookup的实例。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Shenlong Deep Dive — AI Deep Analysis

10-question deep dive: root cause, exploitation, mitigation, urgency. Read summary free, full version requires login.

Affected Products

Vendor Product Affected Versions CPE Subscribe
Apache Software Foundation Apache Commons Configuration Apache Commons Configuration ~ 2.8.0 -

II. Public POCs for CVE-2022-33980

# POC Description Source Link Shenlong Link
1 CVE-2022-33980 Apache Commons Configuration 远程命令执行漏洞 https://github.com/tangxiaofeng7/CVE-2022-33980-Apache-Commons-Configuration-RCE POC Details
2 CVE https://github.com/HKirito/CVE-2022-33980 POC Details
3 POC for CVE-2022-33980 (Apache Commons Configuration RCE vulnerability) https://github.com/sammwyy/CVE-2022-33980-POC POC Details
4 None https://github.com/P0lar1ght/CVE-2022-33980-EXP POC Details
5 text4shell script for text coomons < =1.10 CVE-2022-33980 https://github.com/joseluisinigo/riskootext4shell POC Details
6 None https://github.com/P0lar1ght/CVE-2022-33980-POC POC Details
7 None https://github.com/Threekiii/Awesome-POC/blob/master/%E5%BC%80%E5%8F%91%E6%A1%86%E6%9E%B6%E6%BC%8F%E6%B4%9E/Apache%20Commons%20Configuration%20%E8%BF%9C%E7%A8%8B%E5%91%BD%E4%BB%A4%E6%89%A7%E8%A1%8C%E6%BC%8F%E6%B4%9E%20CVE-2022-33980.md POC Details
AI-Generated POC Premium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2022-33980

登录查看更多情报信息。

Vendor Advisories for CVE-2022-33980 (2)

Mailing List Discussions for CVE-2022-33980 (3)

Same Patch Batch · Apache Software Foundation · 2022-07-06 · 3 CVEs total

CVE-2021-37839 Improper access to dataset metadata information
CVE-2022-32533 Apache Portals Jetspeed XSS, CSRF, SSRF, and XXE issues

IV. Related Vulnerabilities

V. Comments for CVE-2022-33980

No comments yet


Leave a comment