
docker für CVE-2022-42889
Eine einfache Demo-Anwendung, die zeigt, wie die Schwachstelle CVE-2022-42889 ausgenutzt werden kann.
Nutzt OOB-Dienste (Out of Band), um dns- und url-Präfixe zu demonstrieren.
JavaDocs für die commons-text-Interpolation commons-text JavaDocs
Beispiel-Interpolationen
Zitat von Rapid7
Die Schwachstelle wurde mit Log4Shell verglichen, da es sich um eine Schwachstelle auf Bibliotheksebene in einer Open-Source-Bibliothek handelt, die wahrscheinlich eine Vielzahl von Softwareanwendungen betrifft, die das entsprechende Objekt verwenden.
Erste Analysen deuten jedoch darauf hin, dass dieser Vergleich nicht angemessen ist. Aufgrund der Art der Schwachstelle wird es im Gegensatz zu Log4Shell selten vorkommen, dass eine Anwendung die anfällige Komponente von Commons Text verwendet, um nicht vertrauenswürdige, potenziell schädliche Eingaben zu verarbeiten.
Java und Maven können übersprungen werden, wenn man das Image von Docker Hub abruft.
Anwendung bauen
mvn clean package
Docker-Image bauen
docker build -t cve-2022-42889-poc .
Docker-Image ausführen
docker run --rm -p 8081:8081 -t cve-2022-42889-poc
Anwendung aufrufen und Anweisungen befolgen
open http://localhost:8081