
docker para CVE-2022-42889
Una aplicación de demostración simple que muestra cómo explotar la vulnerabilidad CVE-2022-42889.
Utiliza servicios OOB (Fuera de Banda) para demostrar los prefijos dns y url.
JavaDocs para la interpolación de commons-text commons-text JavaDocs
Ejemplos de interpolaciones
Cita de Rapid7
La vulnerabilidad ha sido comparada con Log4Shell ya que es una vulnerabilidad a nivel de biblioteca de código abierto que probablemente afecte a una amplia variedad de aplicaciones de software que utilizan el objeto relevante.
Sin embargo, el análisis inicial indica que esta es una mala comparación. La naturaleza de la vulnerabilidad significa que, a diferencia de Log4Shell, será raro que una aplicación utilice el componente vulnerable de Commons Text para procesar entradas no confiables y potencialmente maliciosas.
Java y maven pueden omitirse si se obtiene la imagen desde Docker Hub
Compilar aplicación
mvn clean package
Construir imagen docker
docker build -t cve-2022-42889-poc .
Ejecutar imagen docker
docker run --rm -p 8081:8081 -t cve-2022-42889-poc
Acceder a la aplicación y seguir las instrucciones
open http://localhost:8081