Skip to content
ambariGHSA-p7w2-784m-qpq9

Apache Ambari Expression Language Injection vulnerability

High8.8CVE-2022-45855 · Published Jul 12, 2023 · updated Nov 8, 2023

SpringEL injection in the metrics source in Apache Ambari version 2.7.0 to 2.7.6 allows a malicious authenticated user to execute arbitrary code remotely. Users are recommended to upgrade to 2.7.7.

GitHub advisory

Affected versions

PackageAffectedFixed in
org.apache.ambari:ambari
Maven
>= 2.7.0, < 2.7.72.7.7
Details and references
CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Severity from
GitHub (reviewed advisory)
Weakness
CWE-917
Also known as
CVE-2022-45855

More ambari advisories

All ambari
Advisory
Apache Ambari: Various Cross site scripting problems
Medium6.1Mar 1, 2024
Apache Ambari Expression Language Injection vulnerability
High8.8Jul 12, 2023
Apache Ambari SSRF Vulnerability
MediumMay 17, 2022
Apache Ambari Open Redirect
MediumMay 17, 2022
Apache Ambari reveals administrator passwords
Medium5.5May 17, 2022
Apache Ambari Improper Access Control
Critical9.8May 17, 2022

Critical advisories by email

Wednesdays: the week’s critical and high advisories in the AI and data stack, with the fixed versions. Only in weeks that have some.

Double opt-in. Unsubscribe any time.