You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

com.github.jknack:handlebars:4.3.0依赖commons-text漏洞及排除失效问询

关于Handlebars 4.3.0依赖的Apache Commons Text CVE-2022-42889漏洞问题
  • 涉及依赖:implementation group: 'com.github.jknack', name: 'handlebars', version: '4.3.0'
  • 依赖问题:该版本Handlebars的pom文件中包含commons-text依赖,即便配置依赖排除,仍无法阻止该依赖被下载。

漏洞关键信息

  • 严重级别:critical
  • 受影响组件:org.apache.commons_commons-text
  • CVE编号:CVE-2022-42889
  • 修复版本:1.10.0
  • 发布时间:4天前
  • 剩余修复期限:40天
  • CVSS评分:6
  • 受影响版本范围:>=1.5 且 <1.10.0
  • 发现时间:不到1小时前

漏洞说明

Apache Commons Text支持变量插值功能,允许对属性进行动态求值和扩展。插值的标准格式为"${prefix:name}",其中prefix用于定位执行插值操作的org.apache.commons.text.lookup.StringLookup实例。

在1.5到1.9版本中,默认的Lookup实例集中包含的插值器存在风险,可能导致任意代码执行或连接远程服务器:

  • "script":使用JVM脚本执行引擎(javax.script)执行表达式
  • "dns":解析DNS记录
  • "url":从URL加载值,包括远程服务器的URL

若受影响版本的应用使用默认插值配置且引入不可信的配置值,可能面临远程代码执行或意外连接远程服务器的风险。

修复建议

建议升级至Apache Commons Text 1.10.0版本,该版本默认禁用了存在问题的插值器。

内容的提问来源于stack exchange,提问作者Vishnupriya

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.16 09:20:30