You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

问询:哪些Cassandra 3.11.x版本不受CVE-2022-42889直接/间接影响

Cassandra 3.11.x版本与CVE-2022-42889漏洞的影响分析

关于Cassandra 3.11.x版本是否受CVE-2022-42889(Apache Commons Text远程代码执行漏洞)影响,可从以下几点明确:

漏洞核心背景

CVE-2022-42889源于Apache Commons Text的StringSubstitutor类,当使用默认配置处理用户可控输入时,可能导致远程代码执行,影响版本为Commons Text 1.0到1.9,1.10.0及后续版本已修复该漏洞。

Cassandra 3.11.x版本的具体情况

  • 依赖版本差异:
    • Cassandra 3.11.0至3.11.15版本,依赖的是存在漏洞的Apache Commons Text 1.9;
    • Cassandra 3.11.16及以后版本,已将Commons Text升级至修复漏洞的1.10.0版本。
  • 核心代码无直接风险:
    Cassandra的核心功能代码中,并未直接调用Apache Commons Text的StringSubstitutor类,也没有暴露可触发该漏洞的用户可控输入路径,因此所有3.11.x版本的核心功能都不会直接受到该漏洞影响。
  • 间接风险场景:
    如果你的集群部署了自定义插件(如自定义认证/授权组件、用户自定义函数UDF)或集成了第三方工具,这些组件若使用了Commons Text 1.9及以下版本,且存在用户可控输入传入StringSubstitutor的逻辑,则可能间接引入漏洞风险。

总结

  • 所有Cassandra 3.11.x版本的核心功能均不受CVE-2022-42889直接影响;
  • 3.11.16及后续版本通过升级依赖消除了潜在的间接风险基础,若使用旧版本且存在自定义/第三方组件依赖,需单独检查这些组件是否受漏洞影响。

内容的提问来源于stack exchange,提问作者zvonkac

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.15 21:15:44