Apache Commons BCEL越界写入漏洞(CVE-2022-42920)应急响应通告

admin 2022-12-13 03:49:48 CNNVD预警 来源:ZONE.CI 全球网 0 阅读模式

一、漏洞概要

漏洞名称

Apache Commons BCEL越界写入漏洞

(CVE-2022-42920)

发布时间

2022118

组件名称

Apache Commons BCEL

影响范围

Apache Commons BCEL 6.6.0

漏洞类型

越界写入

利用条件

1、用户认证:未知
2、前置条件:默认配置
3、触发方式:远程

综合评价

<综合评定利用难度>中等。

<综合评定威胁等级>:高危,能造成远程代码执行。

 

二、漏洞分析

2.1 组件介绍

Apache Commons BCEL是一个为用户提供分析、创建和操作(二进制)Java 类文件的工程库。

2.2 漏洞描述

近日,深信服安全团队监测到一则Apache Commons BCEL组件存在越界写入漏洞的信息,漏洞编号:CVE-2022-42920,漏洞威胁等级:高危。

该漏洞是由于Apache Commons BCEL6.6.0之前的版本中ConstantPoolGen 类没有对写入常量池的常量数量进行限制导致越界写入。Apache Commons BCEL中有很多API,通常只允许更改特定的类特性,由于存在越界写入问题,攻击者可利用这些API生成任意字节码,从而造成拒绝服务或任意代码执行。

三、影响范围

目前受影响的Apache Commons BCEL版本:

Apache Commons BCEL 6.6.0

四、解决方案

4.1 修复建议

1.如何检测组件系统版本

java项目的pom.xml中查看:

 

2.官方修复建议

当前官方已发布最新版本,建议受影响的用户及时更新升级到最新版本。链接如下:

https://commons.apache.org/proper/commons-bcel/download_bcel.cgi

weinxin
特别声明
本站(ZONE.CI)所有文章仅供技术研究,若将其信息做其他用途,由用户承担全部法律及连带责任,本站不承担任何法律及连带责任,请遵守中华人民共和国安全法.
Google Chrome V8类型混淆漏洞 CNNVD预警

Google Chrome V8类型混淆漏洞

1.产品描述:Chrome是一款由Google公司开发的免费的、快速的互联网浏览器软件,目标是为使用者提供稳定、安全、高效的网络浏览体验。Google Chrome基于更强大的
评论:0   参与:  0