Application de test CVE-2022-42889
Ce dépôt contient une application simple utilisant Apache Commons Text 1.9 qui est vulnérable à CVE-2022-42889.
Étapes pour reproduire l'exploitation
Étapes pour reproduire l'exploitation dans un dépôt
- Copiez DemoApplication.java dans votre dépôt.
- Exécutez la méthode principale, avec la chaîne par défaut (suggérée).
- Si votre sortie pour la chaîne par défaut est 519. Ou si votre application s'exécute sans erreur :
- Alors l'application est exploitable. 🥵
Exécution de l'application dans une VM
- Clonez le dépôt
- Construisez le projet
mvn assembly:assembly -DdescriptorId=jar-with-dependencies
- Exécutez l'application sur la VM (en donnant la commande ci-dessous)
java -jar target/demo-0.0.1-SNAPSHOT-jar-with-dependencies.jar
- Lorsqu'on vous demande une entrée, laissez la chaîne par défaut (Appuyez sur Entrée).
- Si votre sortie pour la chaîne par défaut est 519. Ou si votre application s'exécute sans erreur :
- Alors l'application est exploitable. 🥵
Exécution de l'application dans Docker
- Clonez le dépôt
- Remplacez OPENJRE_JRE_IMAGE par l'image dans votre dépôt.
- Construisez et exécutez l'application via Docker :
docker build -t poc .
docker run -it poc
- Lorsqu'on vous demande une entrée, laissez la chaîne par défaut (Appuyez sur Entrée).
- Si votre sortie pour la chaîne par défaut est 519. Ou si votre application s'exécute sans erreur :
- Alors l'application est exploitable. 🥵
Comme vous pouvez le voir, l'opération est exécutée. Ce qui indique que la RCE a réussi.