
CVE-2022-42889 के लिए docker
एक सरल डेमो एप्लिकेशन जो दिखाता है कि CVE-2022-42889 भेद्यता का शोषण कैसे करें।
dns और url उपसर्गों को प्रदर्शित करने के लिए OOB (आउट ऑफ बैंड) सेवाओं का उपयोग करता है।
commons-text इंटरपोलेशन के लिए JavaDocs commons-text JavaDocs
उदाहरण इंटरपोलेशन
Rapid7 से उद्धरण
इस भेद्यता की तुलना Log4Shell से की गई है क्योंकि यह एक ओपन-सोर्स लाइब्रेरी-स्तरीय भेद्यता है जिसके प्रासंगिक ऑब्जेक्ट का उपयोग करने वाले विभिन्न प्रकार के सॉफ्टवेयर अनुप्रयोगों को प्रभावित करने की संभावना है।
हालाँकि, प्रारंभिक विश्लेषण इंगित करता है कि यह एक गलत तुलना है। भेद्यता की प्रकृति का अर्थ है कि Log4Shell के विपरीत, यह दुर्लभ होगा कि कोई एप्लिकेशन Commons Text के कमजोर घटक का उपयोग अविश्वसनीय, संभावित रूप से दुर्भावनापूर्ण इनपुट को संसाधित करने के लिए करता है।
यदि कोई Docker Hub से इमेज प्राप्त करता है तो Java और maven को छोड़ा जा सकता है।
एप्लिकेशन बनाएं
mvn clean package
Docker इमेज बनाएं
docker build -t cve-2022-42889-poc .
Docker इमेज चलाएं
docker run --rm -p 8081:8081 -t cve-2022-42889-poc
एप्लिकेशन तक पहुंचें और निर्देशों का पालन करें
open http://localhost:8081