
Una aplicación web intencionalmente vulnerable para ensuciarte las manos con CVE-2022-42889.
Esta es una aplicación web que es intencionalmente vulnerable a CVE-2022-42889.
Utiliza un servidor Jetty embebido y Maven para iniciar un servlet que escucha en el puerto 8080 en la URL \api. Este endpoint acepta un parámetro URL cmd. Este se inserta entre ${ y } y se pasa a la función StringSubstitutor; que a su vez implementa el StringLookupFactory.
La vulnerabilidad existe porque el StringLookupFactory incluye interpoladores que pueden ser fácilmente explotados si se proporciona entrada no confiable. Estos son script, dns y url. Han sido deshabilitados por defecto desde la versión 1.10.0. Las versiones coomons-text 1.5 y superiores hasta la v1.10 están afectadas.
Puedes ejecutarlo localmente ejecutando este comando:
mvn package exec:java
Nota: El programa escucha en
0.0.0.0por defecto. Por lo tanto, no lo ejecutes mientras estés conectado a una red no confiable.