【误差通告】Apache Any23 远程代码执行误差(CVE-2021-40146)

宣布时间 2021-09-13

0x00 误差概述

CVE     ID

CVE-2021-40146

时      间

2021-09-11

类      型

RCE

等      级

高危

远程使用

影响规模

Any23 < 2.5

攻击重漂后


可用性


用户交互


所需权限


PoC/EXP


在野使用


 

0x01 误差详情

image.png

Apache Everything To Triples (Any23) 是一个库、Web 服务和下令行工具 ,主要用于从种种 Web 文档中提取 RDF 名堂的结构化数据 。

2021年9月11日 ,Apache宣布清静通告 ,修复了Apache Any23中的一个远程代码执行误差(CVE-2021-40146) ,该误差保存于Any23 YAMLExtractor.java中 ,远程攻击者可使用此误差在目的系统上执行恣意代码 。

别的 ,在Any23的StreamUtils.java文件中发明一个XML外部实体(XXE)注入误差(CVE-2021-38555) ,攻击者可以使用此误差滋扰应用程序对XML的处置惩罚 ,实现审查应用服务器文件系统上的文件 ,并与应用程序自己可以会见的任何后端或外部系统举行交互 。

 

影响规模

Apache Any23版本 < 2.5

 

0x02 处置惩罚建议

现在上述误差已在Apache Any23 2.5版本中修复(已宣布) ,建议受影响用户实时升级更新 。

下载链接:

http://any23.apache.org/download.html

 

0x03 参考链接

http://mail-archives.apache.org/mod_mbox/www-announce/202109.mbox/%3Cpony-b7497055821405926d63668ab1112e0f108e2346-24b556bb9c8200804abff20daacf3205f453d88d@announce.apache.org%3E

http://mail-archives.apache.org/mod_mbox/www-announce/202109.mbox/%3Cpony-b7497055821405926d63668ab1112e0f108e2346-fc7885638697ea0fec1186b16e985c55e5d49a83@announce.apache.org%3E

 

0x04 更新版本

版本

日期

修改内容

V1.0

2021-09-13

首次宣布

 

0x05 文档附录

CNVD:www.cnvd.org.cn

CNNVD:www.cnnvd.org.cn

CVE:cve.mitre.org

NVD:nvd.nist.gov

CVSS:www.first.org

 

0x06 关于尊龙凯官网入口

关注以下公众号 ,获取更多资讯:

image.png