Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Commons Configuration (CVE-2022-33980)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/07/2022
Última modificación:
08/12/2022

Descripción

Apache Commons Configuration lleva a cabo la interpolación de variables, permitiendo que las propiedades sean evaluadas y expandidas dinámicamente. El formato estándar para la interpolación es "${prefix:name}", donde "prefix" es usado para localizar una instancia de org.apache.commons.configuration2.interpol.Lookup que lleva a cabo la interpolación. A partir de la versión 2.4 y hasta 2.7, el conjunto de instancias de Lookup por defecto incluía interpoladores que podían resultar en la ejecución de código arbitrario o en el contacto con servidores remotos. Estos lookups son: - "script" - ejecuta expresiones usando el motor de ejecución de scripts de la JVM (javax.script) - "dns" - resuelve registros dns - "url" - carga valores de urls, incluso de servidores remotos Las aplicaciones que usan los interpoladores por defecto en las versiones afectadas pueden ser vulnerables a una ejecución de código remota o al contacto involuntario con servidores remotos si son usados valores de configuración que no son confiables. Es recomendado a usuarios actualizar a Apache Commons Configuration versión 2.8.0, que deshabilita los interpoladores problemáticos por defecto

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:commons_configuration:*:*:*:*:*:*:*:* 2.4 (incluyendo) 2.8 (excluyendo)
cpe:2.3:a:netapp:snapcenter:-:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*