Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
commons-text-goat — Una aplicación web intencionalmente vulnerable para ensuciarte las manos con CVE-2022-42889. | Kitploit
Herramientas/GitHubGitHub/tulhan/commons-text-goat
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubtulhan/commons-text-goat

commons-text-goat

Una aplicación web intencionalmente vulnerable para ensuciarte las manos con CVE-2022-42889.

Ver Repositorio
1hace 3 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Commons-Text Goat

Esta es una aplicación web que es intencionalmente vulnerable a CVE-2022-42889.

Utiliza un servidor Jetty embebido y Maven para iniciar un servlet que escucha en el puerto 8080 en la URL \api. Este endpoint acepta un parámetro URL cmd. Este se inserta entre ${ y } y se pasa a la función StringSubstitutor; que a su vez implementa el StringLookupFactory.

La vulnerabilidad existe porque el StringLookupFactory incluye interpoladores que pueden ser fácilmente explotados si se proporciona entrada no confiable. Estos son script, dns y url. Han sido deshabilitados por defecto desde la versión 1.10.0. Las versiones coomons-text 1.5 y superiores hasta la v1.10 están afectadas.

Puedes ejecutarlo localmente ejecutando este comando:

root@kitploit:~
mvn package exec:java

Nota: El programa escucha en 0.0.0.0 por defecto. Por lo tanto, no lo ejecutes mientras estés conectado a una red no confiable.

Descargar herramienta