CVE-2022-42889 परीक्षण अनुप्रयोग
इस रिपॉजिटरी में Apache Commons Text 1.9 का उपयोग करने वाला एक सरल अनुप्रयोग है जो CVE-2022-42889 के प्रति संवेदनशील है।
शोषण को दोहराने के चरण।
रिपॉजिटरी में शोषण को दोहराने के चरण।
- DemoApplication.java को अपनी रिपॉजिटरी में कॉपी करें।
- मुख्य विधि को डिफ़ॉल्ट स्ट्रिंग के साथ चलाएँ (अनुशंसित)।
- यदि डिफ़ॉल्ट स्ट्रिंग के लिए आपका आउटपुट 519 है। या यदि आपका ऐप बिना किसी त्रुटि के चलता है:
VM में अनुप्रयोग चलाना
- रिपॉजिटरी क्लोन करें
- प्रोजेक्ट बनाएँ
mvn assembly:assembly -DdescriptorId=jar-with-dependencies
- VM पर अनुप्रयोग चलाएँ (नीचे दिया गया कमांड देकर)
java -jar target/demo-0.0.1-SNAPSHOT-jar-with-dependencies.jar
- जब इनपुट माँगा जाए, तो डिफ़ॉल्ट स्ट्रिंग छोड़ दें (Enter दबाएँ)।
- यदि डिफ़ॉल्ट स्ट्रिंग के लिए आपका आउटपुट 519 है। या यदि आपका ऐप बिना किसी त्रुटि के चलता है:
Docker में अनुप्रयोग चलाना
- रिपॉजिटरी क्लोन करें
- OPENJRE_JRE_IMAGE को अपनी रिपॉजिटरी में मौजूद इमेज से बदलें।
- Docker के माध्यम से अनुप्रयोग बनाएँ और चलाएँ:
docker build -t poc .
docker run -it poc
- जब इनपुट माँगा जाए, तो डिफ़ॉल्ट स्ट्रिंग छोड़ दें (Enter दबाएँ)।
- यदि डिफ़ॉल्ट स्ट्रिंग के लिए आपका आउटपुट 519 है। या यदि आपका ऐप बिना किसी त्रुटि के चलता है:
जैसा कि आप देख सकते हैं, ऑपरेशन निष्पादित हो गया है। जो दर्शाता है कि RCE सफल रहा।