
Une application web volontairement vulnérable pour vous faire la main avec CVE-2022-42889.
Il s'agit d'une application web volontairement vulnérable à CVE-2022-42889.
Elle utilise un serveur Jetty embarqué et Maven pour démarrer une servlet qui écoute sur le port 8080 à l'URL \api. Ce point de terminaison accepte un paramètre d'URL cmd. Celui-ci est inséré entre ${ et } puis transmis à la fonction StringSubstitutor; qui implémente à son tour la StringLookupFactory.
La vulnérabilité existe parce que la StringLookupFactory inclut des interpolateurs qui peuvent être facilement exploités si une entrée non fiable est fournie. Il s'agit de script, dns et url. Ils ont été désactivés par défaut depuis la version 1.10.0. Les versions de coomons-text 1.5 et supérieures jusqu'à la v1.10 sont concernées.
Vous pouvez l'exécuter localement en exécutant cette commande :
mvn package exec:java
Remarque : Le programme écoute sur
0.0.0.0par défaut. Par conséquent, ne l'exécutez pas lorsque vous êtes connecté à un réseau non fiable.