
Preuve de concept pour CVE-2022-42889 (Vulnérabilité Text4Shell)
Preuve de concept pour l'exploit d'exécution de code à distance CVE-2022-42889 (Vulnérabilité Text4Shell).
Donnez une ⭐ pour nous soutenir ❤️
CVE-2022-42889 est une nouvelle vulnérabilité critique similaire à Spring4Shell et Log4Shell. C'est une vulnérabilité RCE (Remote Code Execution) avec un score de gravité de 9.8. Cela permet à un pirate d'exécuter du code malveillant arbitraire sur la machine attaquée. Les versions 1.5 à 1.9 d'Apache Commons Text sont affectées.
Apache Commons Text effectue une interpolation de variables, permettant d'évaluer et d'étendre dynamiquement les propriétés. Le format standard pour l'interpolation est "${prefix:name}", où "prefix" est utilisé pour localiser une instance de org.apache.commons.text.lookup.StringLookup qui effectue l'interpolation. À partir de la version 1.5 et jusqu'à la version 1.9, l'ensemble des instances Lookup par défaut incluait des interpolateurs pouvant entraîner l'exécution de code arbitraire ou un contact avec des serveurs distants. Ces lookups sont : - "script" - exécute des expressions via le moteur d'exécution de script JVM (javax.script) - "dns" - résout les enregistrements DNS - "url" - charge des valeurs à partir d'URL, y compris depuis des serveurs distants. Les applications utilisant les interpolations par défaut dans les versions affectées peuvent être vulnérables à une exécution de code à distance ou à un contact non intentionnel avec des serveurs distants si des valeurs de configuration non fiables sont utilisées. - cve.mitre.org
Il vous suffit de mettre à jour ce service vers une version =< 1.10
pip install python-nmap
pip install requests
pip install base64
pip instsall colorama


VOTRE UTILISATION DE CE PROJET CONSTITUE VOTRE ACCORD AUX TERMES SUIVANTS :
LE MAUVAIS USAGE DES DONNÉES FOURNIES PAR CE PROJET ET SES EXPLOITS PEUT ENTRAÎNER DES POURSUITES PÉNALES CONTRE LES PERSONNES CONCERNÉES.
JE NE PRENDS AUCUNE RESPONSABILITÉ EN LA MATIÈRE. UTILISEZ CE PROJET UNIQUEMENT À DES FINS DE RECHERCHE, ÉDUCATIVES ET ÉTHIQUES.
Il s'agit d'un projet lié à la sécurité informatique et à des fins éducatives, et non d'un projet qui promeut des activités illégales.
N'utilisez pas ce projet pour des activités illégales.
Si quelque chose arrive, nous ne prenons aucune responsabilité.
Il devrait enseigner aux gens comment un malware et une stratégie de hack complexe pourraient fonctionner et aussi comment faire face à ces menaces.
CECI EST UN PROJET DE RECHERCHE ÉDUCATIF.