Apache Commons Text リモートコード実行 (Text4Shell)

critical Web App Scanning プラグイン ID 113427

概要

Apache Commons Text リモートコード実行 (Text4Shell)

説明

Apache Commons Text は変数補間を実行し、プロパティを動的に評価および拡張できます。補間の標準形式は「${prefix: 名」です。ここで、「prefix」は、補間を実行する org.apache.commons.text.lookup.StringLookup のインスタンスを見つけるために使用されます。バージョン 1.5 から 1.9 までは、デフォルトの Lookup インスタンスのセットにインターポレーターが含まれ、任意のコードの実行またはリモートサーバーとの接続を引き起こす可能性があります。

ソリューション

バージョン1.10.0以降にアップグレードしてください。

参考資料

https://commons.apache.org/proper/commons-text/security.html

プラグインの詳細

深刻度: Critical

ID: 113427

タイプ: remote

ファミリー: Component Vulnerability

公開日: 2022/11/10

更新日: 2022/12/19

スキャン テンプレート: api, basic, full, pci, scan

リスク情報

VPR

リスクファクター: High

スコア: 8.4

CVSS v2

リスクファクター: Critical

基本値: 10

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2022-42889

CVSS v3

リスクファクター: Critical

基本値: 9.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS スコアのソース: CVE-2022-42889

脆弱性情報

CPE: cpe:2.3:a:apache:commons_text:*:*:*:*:*:*:*:*

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2022/10/13

脆弱性公開日: 2022/10/13

参照情報

CVE: CVE-2022-42889