Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2022-42889-intercept — Intercetta i parametri illegali tramite i parametri di avvio della JVM e il pid di jps. | Kitploit
Strumenti/GitHubGitHub/uk0/cve-2022-42889-intercept
Generazione di PayloadAnalisi delle VulnerabilitàAnalisi Dinamica del Codice (DAST)ExploitPenetration Testing
GitHubuk0/cve-2022-42889-intercept

cve-2022-42889-intercept

Intercetta i parametri illegali tramite i parametri di avvio della JVM e il pid di jps.

Vedi Repository
363 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

cve-2022-42889-intercettazione

  • Attenzione: per le versioni precedenti a Java 11, le versioni successive hanno rimosso l'interprete Javascript
  • Questa soluzione è mirata a Java 8

Intercetta i parametri illegali tramite i parametri di avvio JVM e jps pid

rce_demo.png

avvio rapido

root@kitploit:~

-----------------------load......
cve-2022-42889 check start
cve-2022-42889 is_deep_match  org.apache.commons.text.StringSubstitutor
md.getReturnType().getActualName() java.lang.String
[cve-2022-42899] class found!: class org.apache.commons.text.StringSubstitutor
(StringSubstitutor replace disabled)
[CVE 2022-42889] StringSubstitutorclass org.apache.commons.text.StringSubstitutor: (sanitized) PoC Output: %_script:javascript:195 + 324_
by arksec.cn

Modalità di apertura

I Java agent caricati da remoto tramite Attach API non vengono eseguiti prima del metodo main: ciò dipende dal momento in cui un'altra macchina virtuale chiama l'Attach API. Inoltre, non eseguono più il metodo premain, ma un metodo chiamato agentmain. La Java Virtual Machine non limita il numero di Java agent. Puoi aggiungere più parametri -javaagent dopo il comando java, oppure effettuare l'attach di più Java agent da remoto; la Java Virtual Machine li eseguirà in sequenza secondo l'ordine di definizione o l'ordine di attach.

  • premain
  • Parametri di avvio java
root@kitploit:~

-javaagent:/path/to/dir/CVE-2022-42889-Agent-1.0-SNAPSHOT-jar-with-dependencies.jar

  • agentmain
  • jps (iniezione del pid)
  • Esegui il metodo main di Attach (introduci prima tools.jar)
Scarica lo strumento