
Prova di concetto per CVE-2022-42889 (Vulnerabilità Text4Shell)
Prova di concetto per l'exploit di esecuzione remota di codice CVE-2022-42889 (Vulnerabilità Text4Shell).
Lascia una ⭐ per supporto ❤️
CVE-2022-42889 è una nuova vulnerabilità critica simile a Spring4Shell e Log4Shell. È una vulnerabilità RCE (Remote Code Execution) con un punteggio di gravità di 9.8. Ciò consente a un hacker di eseguire codice arbitrario dannoso sulla macchina attaccata. Le versioni da 1.5 a 1.9 di Apache Commons Text sono interessate.
Apache Commons Text esegue l'interpolazione di variabili, consentendo la valutazione e l'espansione dinamica delle proprietà. Il formato standard per l'interpolazione è
${prefix:name}, dove "prefix" viene utilizzato per individuare un'istanza diorg.apache.commons.text.lookup.StringLookupche esegue l'interpolazione. A partire dalla versione 1.5 e proseguendo fino alla 1.9, l'insieme delle istanze Lookup predefinite includeva interpolatori che potevano provocare l'esecuzione di codice arbitrario o il contatto con server remoti. Queste lookup sono: - "script" - esegue espressioni utilizzando il motore di esecuzione script JVM (javax.script) - "dns" - risolve record DNS - "url" - carica valori da url, inclusi server remoti Le applicazioni che utilizzano le impostazioni predefinite di interpolazione nelle versioni interessate potrebbero essere vulnerabili all'esecuzione remota di codice o al contatto involontario con server remoti se vengono utilizzati valori di configurazione non attendibili. -
È sufficiente aggiornare il servizio alla versione =< 1.10
pip install python-nmap
pip install requests
pip install base64
pip instsall colorama


L'USO DI QUESTO PROGETTO COSTITUISCE L'ACCETTAZIONE DEI SEGUENTI TERMINI: