Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2022-42889-intercept — 通过 jvm 启动参数 以及 jps pid进行拦截非法参数 | Kitploit
Tools/GitHubGitHub/uk0/cve-2022-42889-intercept
Payload GenerationVulnerability AnalysisDynamic Code Analysis (DAST)ExploitationPenetration Testing
GitHubuk0/cve-2022-42889-intercept

cve-2022-42889-intercept

通过 jvm 启动参数 以及 jps pid进行拦截非法参数

Repository anzeigen
3vor 3 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

cve-2022-42889-intercept

  • Achtung: Versionen unter Java11, höhere Versionen haben den Javascript-Interpreter entfernt.
  • Dieses Programm ist für Java8 gedacht.

Durch JVM-Startparameter und jps-PID werden illegale Parameter abgefangen.

rce_demo.png

Schnellstart

root@kitploit:~

-----------------------load......
cve-2022-42889 check start
cve-2022-42889 is_deep_match  org.apache.commons.text.StringSubstitutor
md.getReturnType().getActualName() java.lang.String
[cve-2022-42899] class found!: class org.apache.commons.text.StringSubstitutor
(StringSubstitutor replace disabled)
[CVE 2022-42889] StringSubstitutorclass org.apache.commons.text.StringSubstitutor: (sanitized) PoC Output: %_script:javascript:195 + 324_
by arksec.cn

Startmethoden

Ein über die Attach-API remote geladener Java-Agent wird nicht vor der main-Methode ausgeführt; dies hängt vom Zeitpunkt ab, zu dem eine andere VM die Attach-API aufruft. Außerdem wird nicht die premain-Methode ausgeführt, sondern eine namens agentmain. Die Java-VM beschränkt nicht die Anzahl der Java-Agents. Du kannst dem java-Befehl mehrere -javaagent-Parameter anhängen oder remote mehrere Java-Agents attachieren. Die Java-VM führt diese Java-Agents in der definierten bzw. Attach-Reihenfolge aus.

  • premain
  • Java-Startparameter
root@kitploit:~

-javaagent:/path/to/dir/CVE-2022-42889-Agent-1.0-SNAPSHOT-jar-with-dependencies.jar

  • agentmain
  • jps (PID-Injektion)
  • Führe die main-Methode von Attach aus (zuerst tools.jar einbinden).
Tool herunterladen