
docker per CVE-2022-42889
Una semplice applicazione demo che mostra come sfruttare la vulnerabilità CVE-2022-42889.
Utilizza servizi OOB (Out of Band) per dimostrare i prefissi dns e url.
JavaDocs per l'interpolazione di commons-text JavaDocs di commons-text
Interpolazioni di esempio
Citazione da Rapid7
La vulnerabilità è stata paragonata a Log4Shell poiché è una vulnerabilità a livello di libreria open-source che probabilmente avrà un impatto su un'ampia varietà di applicazioni software che utilizzano l'oggetto interessato.
Tuttavia, le analisi iniziali indicano che questo è un paragone inappropriato. La natura della vulnerabilità comporta che, a differenza di Log4Shell, sarà raro che un'applicazione utilizzi il componente vulnerabile di Commons Text per elaborare input non attendibili e potenzialmente dannosi.
Java e maven possono essere saltati se si recupera un'immagine da Docker Hub
Compilare l'applicazione
mvn clean package
Creare l'immagine docker
docker build -t cve-2022-42889-poc .
Eseguire l'immagine docker
docker run --rm -p 8081:8081 -t cve-2022-42889-poc
Accedere all'applicazione e seguire le istruzioni
open http://localhost:8081