
docker لـ CVE-2022-42889
تطبيق تجريبي بسيط يوضح كيفية استغلال ثغرة CVE-2022-42889.
يستخدم خدمات OOB (خارج النطاق) لتوضيح بادئات dns و url.
JavaDocs لـ commons-text interpolation commons-text JavaDocs
أمثلة على الاستيفاءات
اقتباس من Rapid7
تمت مقارنة هذه الثغرة بـ Log4Shell نظرًا لأنها ثغرة على مستوى مكتبة مفتوحة المصدر ومن المرجح أن تؤثر على مجموعة واسعة من تطبيقات البرمجيات التي تستخدم الكائن المعني.
ومع ذلك، يشير التحليل الأولي إلى أن هذه المقارنة غير دقيقة. طبيعة الثغرة تعني أنه على عكس Log4Shell، سيكون من النادر أن يستخدم تطبيق ما المكوّن القابل للاستغلال من Commons Text لمعالجة مدخلات غير موثوقة وربما خبيثة.
يمكن تخطي Java و maven إذا قام أحد بسحب الصورة من Docker Hub
بناء التطبيق
mvn clean package
بناء صورة docker
docker build -t cve-2022-42889-poc .
تشغيل صورة docker
docker run --rm -p 8081:8081 -t cve-2022-42889-poc
الوصول إلى التطبيق واتباع التعليمات
open http://localhost:8081