问询:哪些Cassandra 3.11.x版本不受CVE-2022-42889直接/间接影响
Cassandra 3.11.x版本与CVE-2022-42889漏洞的影响分析
关于Cassandra 3.11.x版本是否受CVE-2022-42889(Apache Commons Text远程代码执行漏洞)影响,可从以下几点明确:
漏洞核心背景
CVE-2022-42889源于Apache Commons Text的StringSubstitutor类,当使用默认配置处理用户可控输入时,可能导致远程代码执行,影响版本为Commons Text 1.0到1.9,1.10.0及后续版本已修复该漏洞。
Cassandra 3.11.x版本的具体情况
- 依赖版本差异:
- Cassandra 3.11.0至3.11.15版本,依赖的是存在漏洞的Apache Commons Text 1.9;
- Cassandra 3.11.16及以后版本,已将Commons Text升级至修复漏洞的1.10.0版本。
- 核心代码无直接风险:
Cassandra的核心功能代码中,并未直接调用Apache Commons Text的StringSubstitutor类,也没有暴露可触发该漏洞的用户可控输入路径,因此所有3.11.x版本的核心功能都不会直接受到该漏洞影响。 - 间接风险场景:
如果你的集群部署了自定义插件(如自定义认证/授权组件、用户自定义函数UDF)或集成了第三方工具,这些组件若使用了Commons Text 1.9及以下版本,且存在用户可控输入传入StringSubstitutor的逻辑,则可能间接引入漏洞风险。
总结
- 所有Cassandra 3.11.x版本的核心功能均不受CVE-2022-42889直接影响;
- 3.11.16及后续版本通过升级依赖消除了潜在的间接风险基础,若使用旧版本且存在自定义/第三方组件依赖,需单独检查这些组件是否受漏洞影响。
内容的提问来源于stack exchange,提问作者zvonkac
相关产品推荐
相关产品推荐

