Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ICT287-CVE-2022-42889 — Setup und Exploit-Reproduktion für CVE-2022-42889 Text4Shell. | Kitploit
Tools/GitHubGitHub/kosmicowl045/ict287-cve-2022-42889
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationLernen & BildungLabs & Praxis
GitHubkosmicowl045/ict287-cve-2022-42889

ICT287-CVE-2022-42889

Setup und Exploit-Reproduktion für CVE-2022-42889 Text4Shell.

Repository anzeigen
44vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ICT287-CVE-2022-42889

Den vollständigen Bericht zum Exploit-Setup und zur Reproduktion finden Sie in der Datei "CVE-2022-42889-Project Vulnerability Exploitation Report". Die VM, die zum Erstellen und Ausführen des Exploits verwendet wurde, ist nicht in diesem Repository enthalten.

Einrichtung und Reproduktion des Exploits für CVE-2022-42889 Text4Shell.

CVE-2022-42889, auch als "Text4Shell" bekannt, war eine kritische Schwachstelle in der Apache-Commons-Text-Bibliothek, einer Bibliothek, die in Java-Anwendungen häufig zur Textverarbeitung und zur Bereitstellung von Erweiterungen für die Textbehandlung des standardmäßigen Java Development Kits (JDK) verwendet wird. Berichten zufolge waren Versionen der Apache-Commons-Text-Bibliothek aus dem Jahr 2018, insbesondere die Versionen 1.5 bis 1.9, betroffen. Die Schwachstelle beruht auf einer unsicheren Eingabeverarbeitung in der Klasse StringSubstitutor, die es Angreifern ermöglicht, die String-Interpolationsfunktionen der Bibliothek auszunutzen. Dies kann bei der Verarbeitung bösartig präparierter Eingaben zu Remote-Codeausführung (RCE) führen und stellt ein erhebliches Risiko für Anwendungen dar, die diese Bibliothek verwenden. CVE-2022-42889 wurde daher als kritische Schwachstelle eingestuft und erhielt einen CVSS-3.x-Basiswert von 9.8, da die Auswirkungen auf betroffene Systeme schwerwiegend sein können, bis hin zur vollständigen Kompromittierung des Systems.

Diese Schwachstelle wurde aufgrund ihres Potenzials zur Ausnutzung in Java-basierten Anwendungen mit den berüchtigten Schwachstellen Log4Shell (CVE-2021-44228) und Spring4Shell (CVE-2022-22965) verglichen. Anders als Log4Shell und Spring4Shell, die selbst in den grundlegendsten Anwendungsfällen verwundbar waren, sind nicht alle Anwender der Apache-Commons-Text-Bibliothek betroffen, da die Bibliothek auf eine bestimmte Weise verwendet werden muss, um die Angriffsfläche zu eröffnen und die Schwachstelle ausnutzbar zu machen.

  • Diese Schwachstelle wurde erstmals am 9. März 2022 von Alvaro Muñoz, Forscher im GitHub Security Lab, gemeldet.
  • Apache behob das Problem mit der Veröffentlichung der Patchversion 1.10.0 am 13. Oktober 2022, die die verwundbaren Interpolatoren aus der Standardkonfiguration entfernte.

Beschreibung der Ausnutzung

Die Exploit-Demonstration verwendet das GitHub-Proof-of-Concept von cyberhack255, das alle Skripte und Werkzeuge enthält, die zum Ausführen des Exploits benötigt werden. Im Folgenden wird der Ablauf der Ausnutzung kurz beschrieben:

  1. Docker-Umgebung erstellen.
  2. Den angreifbaren Docker-Container ausführen.
  3. Über einen Webbrowser eine Verbindung zum lokalen Host herstellen.
  4. Bösartige Payload erstellen und ausführen.

Die Demonstration verwendet ein Dockerfile, das einen Docker-Container einrichtet, um eine Java-Anwendung auszuführen, die als Fat-JAR-Datei (text4shell-poc.jar) gepackt ist. Es wird das offizielle OpenJDK-8-Laufzeitimage auf Basis von Alpine Linux verwendet, das eine minimale und leichtgewichtige Umgebung bereitstellt. Das Dockerfile installiert bash, um während der Demonstration Bash-Skripte zu ermöglichen. Port 8080 wird freigegeben, um während der Ausführung des Exploits externen Zugriff auf den Container zu ermöglichen. Dieser PoC konzentriert sich auf die Erstellung einer bösartigen Payload, die den String-Ersetzungsmechanismus der Apache-Commons-Text-Bibliothek ausnutzt. Die Payload zielt auf den Lookup-Key „script“, indem sie die Methode StringSubstitutor.createInterpolator() aufruft. Für diese Demo erstellt die Payload remote eine neue Datei innerhalb des Docker-Containers.

Tool herunterladen