
Eine bewusst verwundbare Webanwendung, um sich mit CVE-2022-42889 vertraut zu machen.
Dies ist eine Web-App, die absichtlich anfällig für CVE-2022-42889 ist.
Es verwendet einen eingebetteten Jetty-Server und Maven, um einen Servlet zu starten, der auf Port 8080 unter der URL \api lauscht. Dieser Endpunkt akzeptiert einen URL-Parameter cmd. Dieser wird zwischen ${ und } eingebettet und an die Funktion StringSubstitutor übergeben, die wiederum die StringLookupFactory implementiert.
Die Schwachstelle besteht, weil die StringLookupFactory Interpolatoren enthält, die leicht ausgenutzt werden können, wenn sie mit nicht vertrauenswürdigen Eingaben versorgt werden. Diese sind script, dns und url. Sie sind standardmäßig seit v1.10.0 deaktiviert. coomons-text-Versionen 1.5 und höher bis v1.10 sind betroffen.
Sie können dies lokal ausführen, indem Sie folgenden Befehl ausführen:
mvn package exec:java
Hinweis: Das Programm lauscht standardmäßig auf
0.0.0.0. Führen Sie es daher nicht aus, während Sie mit einem nicht vertrauenswürdigen Netzwerk verbunden sind.