Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2022-42889-RCE — CVE-2022-42889 (Text4Shell脆弱性) の概念実証 | Kitploit
ツール/GitHubGitHub/cryxnet/cve-2022-42889-rce
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育ペイロード開発
GitHubcryxnet/cve-2022-42889-rce

CVE-2022-42889-RCE

CVE-2022-42889 (Text4Shell脆弱性) の概念実証

リポジトリを見る
15313年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2022-42889-PoC

CVE-2022-42889 のリモートコード実行エクスプロイト(Text4Shell 脆弱性)の概念実証です。
サポートのために ⭐ を付けてください ❤️

この脆弱性について

CVE-2022-42889 は Spring4Shell や Log4Shell に類似した新しい重大な脆弱性です。 RCE(リモートコード実行)脆弱性であり、深刻度スコアは 9.8 です。 これにより、攻撃者は攻撃対象のマシン上で任意の悪意のあるコードを実行できます。 Apache Commons Text のバージョン 1.5 から 1.9 が影響を受けます。

動作の仕組み

Apache Commons Text は変数補間を実行し、プロパティを動的に評価・展開できるようにします。補間の標準形式は "${prefix:name}" であり、"prefix" を使用して補間を実行する org.apache.commons.text.lookup.StringLookup のインスタンスを特定します。バージョン 1.5 から 1.9 まで、デフォルトの Lookup インスタンスのセットには、任意のコード実行やリモートサーバーへの接続を引き起こす可能性のあるインターポレーターが含まれていました。これらのルックアップは以下の通りです:

  • "script" - JVM スクリプト実行エンジン (javax.script) を使用して式を実行する
  • "dns" - DNS レコードを解決する
  • "url" - URL から値を読み込む(リモートサーバーを含む) 影響を受けるバージョンで補間のデフォルトを使用するアプリケーションは、信頼できない設定値が使用された場合、リモートコード実行やリモートサーバーへの意図しない接続に対して脆弱になる可能性があります。 - cve.mitre.org

防御方法

このサービスをバージョン =< 1.10 にアップグレードするだけで十分です。

Todo

  • ターゲットスキャンの改善
  • サービス検出
  • OS 検出
  • ターゲットスキャン結果の改善
  • Base64 ペイロードの修正
  • Linux リバースシェルペイロードの難読化
  • 前提条件

    1. python 3.9.x
    2. nmap
    3. ncat
    4. 必要なライブラリ
    root@kitploit:~
    pip install python-nmap
    pip install requests
    pip install base64
    pip instsall colorama
    

    スクリーンショット

    シェルの画像

    プロジェクトのインサイト

    プロジェクトインサイトの画像

    免責事項

    このプロジェクトを使用することは、以下の条件に同意したものとみなされます。

    • このプロジェクトおよびそのエクスプロイトによって提供されるデータの誤用は、関係者に対する刑事告訴につながる可能性があります。
    • 私はそのようなケースについて一切の責任を負いません。このプロジェクトは研究目的、教育目的、および倫理的な目的にのみ使用してください。
    • これはコンピュータセキュリティに関連し、教育目的のプロジェクトであり、違法行為を促進するものではありません。
    • このプロジェクトを違法行為に使用しないでください。
    • 何かが発生した場合、私たちは一切の責任を負いません。
    • これは、マルウェアや複雑なハッキング戦略がどのように機能するか、またそのような脅威にどのように対処するかを人々に教えることを目的としています。
    • これは教育研究プロジェクトです。
    ツールをダウンロード