Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-42889-Text4Shell-POC — Dieses Repository enthält ein Python-Skript zur Automatisierung des Testprozesses für eine als Text4Shell bekannte Sicherheitslücke, die unter der CVE-ID CVE-2022-42889 referenziert wird. | Kitploit
Tools/GitHubGitHub/alealeluyah/cve-2022-42889-text4shell-poc
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHubalealeluyah/cve-2022-42889-text4shell-poc

CVE-2022-42889-Text4Shell-POC

Dieses Repository enthält ein Python-Skript zur Automatisierung des Testprozesses für eine als Text4Shell bekannte Sicherheitslücke, die unter der CVE-ID CVE-2022-42889 referenziert wird.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
Webseite
1313vor 3 JahrenNoch nicht geprüft
Teilen

CVE-2022-42889 (Text4Shell) Testskript

Dieses Repository enthält ein Python-Skript zur Automatisierung des Testprozesses für eine Sicherheitslücke namens Text4Shell, die unter der CVE-ID: CVE-2022-42889 geführt wird.

Über Text4Shell (CVE-2022-42889)

Text4Shell ist eine kritische Sicherheitslücke, die eine Vielzahl von Systemen betrifft. Die Schwachstelle liegt in der Art und Weise, wie diese Systeme Textzeichenfolgen parsen, und ermöglicht die Ausführung von beliebigem Code oder SSRF-Angriffe. Die Schwachstelle wird durch manipulierte Zeichenfolgen ausgenutzt, bei denen entweder JavaScript-Code ausgeführt wird (was zu Remote Code Execution (RCE) führt) oder URLs abgerufen werden (was zu Server-Side Request Forgery (SSRF) führt).

Von Tarlogic:

  • Ausnutzungsvoraussetzungen:

  • Die Anwendung akzeptiert vom Benutzer kontrollierte Eingaben, die anschließend von einer der folgenden Methoden der betroffenen Komponente verarbeitet werden:

    • StringLookupFactory.INSTANCE.interpolatorStringLookup().lookup()
    • StringSubstitutor.createInterpolator().replace()
  • Java-Versionen ab Java 15 wären nicht anfällig für Remote Code Execution, da die Nashorn-Engine deaktiviert ist und das Präfix „script“ nicht verfügbar wäre. Andere Angriffe über die Präfixe „url“ und „dns“ wären jedoch möglich.

Skriptverwendung

Dieses Python-Skript hilft beim Testen auf das Vorhandensein der Text4Shell-Sicherheitslücke in einem System. Der Umfang dieses Skripts umfasst: Testen der Präfixe script und url.

Das Skript hat zwei Betriebsmodi: RCE und SSRF, gesteuert über das Befehlszeilenargument oder . Es erstellt eine URL, die eine manipulierte Zeichenfolge basierend auf dem ausgewählten Modus enthält, und führt eine GET-Anfrage an die URL aus.

-m
--mode

RCE-Modus

Im RCE-Modus erstellt das Skript eine manipulierte Zeichenfolge, die versucht, einen JavaScript-Befehl auszuführen. Der auszuführende Befehl wird als Befehlszeilenargument mit -c oder --command übergeben.

root@kitploit:~
python text4shell.py -u 'http://example.com/search?query=' -c 'your_command' -m 'rce'

SSRF-Modus

Im SSRF-Modus erstellt das Skript eine manipulierte Zeichenfolge, die einen URL-Abrufbefehl enthält.

root@kitploit:~
python text4shell.py -u 'http://example.com/search?query=' -m 'ssrf' -s 'http://example.com/resource'

Antwort

Das Skript führt eine GET-Anfrage an die konstruierte URL aus und gibt den HTTP-Antwortstatuscode und den Antworttext aus.

Tool herunterladen