CVE-2022-42889 Testanwendung
Dieses Repository enthält eine einfache Anwendung, die Apache Commons Text 1.9 verwendet und anfällig für CVE-2022-42889 ist.
Schritte zur Reproduktion des Exploits
Schritte zur Reproduktion des Exploits in einem Repository
- Kopieren Sie DemoApplication.java in Ihr Repository.
- Führen Sie die main-Methode mit dem Standard-String aus (empfohlen).
- Wenn Ihre Ausgabe für den Standard-String 519 ist. Oder wenn Ihre App ohne Fehler läuft:
- Dann ist die App ausnutzbar. 🥵
Ausführen der Anwendung in einer VM
- Klonen Sie das Repository
- Bauen Sie das Projekt
mvn assembly:assembly -DdescriptorId=jar-with-dependencies
- Führen Sie die Anwendung auf der VM aus (mit folgendem Befehl)
java -jar target/demo-0.0.1-SNAPSHOT-jar-with-dependencies.jar
- Wenn nach Eingabe gefragt wird, lassen Sie den Standard-String stehen (Drücken Sie Enter).
- Wenn Ihre Ausgabe für den Standard-String 519 ist. Oder wenn Ihre App ohne Fehler läuft:
- Dann ist die App ausnutzbar. 🥵
Ausführen der Anwendung in Docker
- Klonen Sie das Repository
- Ersetzen Sie OPENJRE_JRE_IMAGE durch das Image in Ihrem Repository.
- Bauen und führen Sie die Anwendung über Docker aus:
docker build -t poc .
docker run -it poc
- Wenn nach Eingabe gefragt wird, lassen Sie den Standard-String stehen (Drücken Sie Enter).
- Wenn Ihre Ausgabe für den Standard-String 519 ist. Oder wenn Ihre App ohne Fehler läuft:
- Dann ist die App ausnutzbar. 🥵
Wie Sie sehen können, wird die Operation ausgeführt. Was darauf hindeutet, dass der RCE erfolgreich war.