تطبيق اختبار CVE-2022-42889
يحتوي هذا المستودع على تطبيق بسيط يستخدم Apache Commons Text 1.9 وهو عرضة لثغرة CVE-2022-42889.
خطوات إعادة إنتاج الاستغلال.
خطوات إعادة إنتاج الاستغلال في مستودع.
- انسخ DemoApplication.java إلى مستودعك.
- شغّل الدالة الرئيسية، مع السلسلة الافتراضية (موصى به).
- إذا كان مخرَجك للسلسلة الافتراضية هو 519. أو إذا عمل تطبيقك دون أي خطأ:
- فإن التطبيق قابل للاستغلال. 🥵
تشغيل التطبيق في جهاز افتراضي (VM)
- استنسخ المستودع
- ابنِ المشروع
mvn assembly:assembly -DdescriptorId=jar-with-dependencies
- شغّل التطبيق على الجهاز الافتراضي (بإعطاء الأمر أدناه)
java -jar target/demo-0.0.1-SNAPSHOT-jar-with-dependencies.jar
- عندما يُطلب منك الإدخال، اترك السلسلة الافتراضية (اضغط Enter).
- إذا كان مخرَجك للسلسلة الافتراضية هو 519. أو إذا عمل تطبيقك دون أي خطأ:
- فإن التطبيق قابل للاستغلال. 🥵
تشغيل التطبيق في Docker
- استنسخ المستودع
- استبدل OPENJRE_JRE_IMAGE بالصورة الموجودة في مستودعك.
- ابنِ التطبيق وشغّله عبر Docker:
docker build -t poc .
docker run -it poc
- عندما يُطلب منك الإدخال، اترك السلسلة الافتراضية (اضغط Enter).
- إذا كان مخرَجك للسلسلة الافتراضية هو 519. أو إذا عمل تطبيقك دون أي خطأ:
- فإن التطبيق قابل للاستغلال. 🥵
كما ترى، تم تنفيذ العملية. وهو ما يشير إلى أن تنفيذ التعليمات البرمجية عن بُعد (RCE) كان ناجحًا.