
CVE-2022-42889 脆弱性を悪用する方法を示すシンプルなデモアプリケーションです。
OOB(Out of Band)サービスを利用して、dns および url プレフィックスを実演します。
commons-text 補間の JavaDocs: commons-text JavaDocs
補間の例
Rapid7 からの引用
この脆弱性は Log4Shell と比較されています。なぜなら、これはオープンソースライブラリレベルの脆弱性であり、関連オブジェクトを使用する多種多様なソフトウェアアプリケーションに影響を及ぼす可能性が高いからです。
しかし、初期分析によれば、これは誤った比較です。脆弱性の性質上、Log4Shell とは異なり、アプリケーションが Commons Text の脆弱なコンポーネントを使用して、信頼されていない、潜在的に悪意のある入力を処理するのは稀であることを示しています。
Java と maven は、Docker Hub からイメージを取得する場合はスキップできます。
アプリケーションのビルド
mvn clean package
Docker イメージのビルド
docker build -t cve-2022-42889-poc .
Docker イメージの実行
docker run --rm -p 8081:8081 -t cve-2022-42889-poc
アプリケーションにアクセスし、指示に従ってください
open http://localhost:8081