Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2022-42889-intercept — اعتراض المعلمات غير القانونية عبر معلمات تشغيل JVM وكذلك pid الخاص بـ jps | Kitploit
أدوات/GitHubGitHub/uk0/cve-2022-42889-intercept
توليد الحمولةتحليل الثغرات الأمنيةتحليل الشفرة الديناميكي (DAST)الاستغلالاختبار الاختراق
GitHubuk0/cve-2022-42889-intercept

cve-2022-42889-intercept

اعتراض المعلمات غير القانونية عبر معلمات تشغيل JVM وكذلك pid الخاص بـ jps

عرض المستودع
3منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

cve-2022-42889-intercept

  • بالنسبة للإصدارات الأقل من Java 11 يجب الانتباه؛ الإصدارات الأحدث أزالت مفسّر Javascript
  • هذا الحل موجّه إلى Java 8

اعتراض الوسائط غير القانونية عبر معاملات بدء تشغيل JVM و jps pid

rce_demo.png

بدء سريع

root@kitploit:~

-----------------------load......
cve-2022-42889 check start
cve-2022-42889 is_deep_match  org.apache.commons.text.StringSubstitutor
md.getReturnType().getActualName() java.lang.String
[cve-2022-42899] class found!: class org.apache.commons.text.StringSubstitutor
(StringSubstitutor replace disabled)
[CVE 2022-42889] StringSubstitutorclass org.apache.commons.text.StringSubstitutor: (sanitized) PoC Output: %_script:javascript:195 + 324_
by arksec.cn

طريقة التشغيل

إنّ وكيل Java المُحمَّل عن بُعد عبر Attach API لن يعود يُنفَّذ قبل طريقة main؛ إذ يعتمد ذلك على توقيت استدعاء آلة افتراضية أخرى لـ Attach API. كما أنه لن يشغّل طريقة premain، بل طريقة تُسمى agentmain. لا يحدّ الجهاز الافتراضي Java من عدد وكلاء Java. يمكنك إضافة عدة معاملات -javaagent بعد أمر java، أو إرفاق عدة وكلاء Java عن بُعد، وسينفّذ الجهاز الافتراضي Java هذه الوكلاء واحدًا تلو الآخر وفقًا لترتيب التعريف أو ترتيب الإرفاق.

  • premain
  • معاملات بدء تشغيل java
root@kitploit:~

-javaagent:/path/to/dir/CVE-2022-42889-Agent-1.0-SNAPSHOT-jar-with-dependencies.jar

  • agentmain
  • jps (حقن pid)
  • تنفيذ طريقة main الخاصة بـ Attach (مع استيراد tools.jar أولًا)
تنزيل الأداة