com.github.jknack:handlebars:4.3.0依赖commons-text漏洞及排除失效问询
关于Handlebars 4.3.0依赖的Apache Commons Text CVE-2022-42889漏洞问题
- 涉及依赖:
implementation group: 'com.github.jknack', name: 'handlebars', version: '4.3.0' - 依赖问题:该版本Handlebars的pom文件中包含commons-text依赖,即便配置依赖排除,仍无法阻止该依赖被下载。
漏洞关键信息
- 严重级别:critical
- 受影响组件:
org.apache.commons_commons-text - CVE编号:CVE-2022-42889
- 修复版本:1.10.0
- 发布时间:4天前
- 剩余修复期限:40天
- CVSS评分:6
- 受影响版本范围:>=1.5 且 <1.10.0
- 发现时间:不到1小时前
漏洞说明
Apache Commons Text支持变量插值功能,允许对属性进行动态求值和扩展。插值的标准格式为"${prefix:name}",其中prefix用于定位执行插值操作的org.apache.commons.text.lookup.StringLookup实例。
在1.5到1.9版本中,默认的Lookup实例集中包含的插值器存在风险,可能导致任意代码执行或连接远程服务器:
"script":使用JVM脚本执行引擎(javax.script)执行表达式"dns":解析DNS记录"url":从URL加载值,包括远程服务器的URL
若受影响版本的应用使用默认插值配置且引入不可信的配置值,可能面临远程代码执行或意外连接远程服务器的风险。
修复建议
建议升级至Apache Commons Text 1.10.0版本,该版本默认禁用了存在问题的插值器。
内容的提问来源于stack exchange,提问作者Vishnupriya
相关产品推荐
相关产品推荐

