
이 저장소에는 CVE-2022-42889로 참조되는 Text4Shell로 알려진 취약점 테스트 과정을 자동화하는 Python 스크립트가 포함되어 있습니다.
이 저장소는 CVE-2022-42889로 참조되는 Text4Shell 취약점 테스트 과정을 자동화하는 Python 스크립트를 포함합니다.
Text4Shell은 광범위한 시스템에 영향을 미치는 심각한 취약점입니다. 이 취약점은 시스템이 텍스트 문자열을 구문 분석하는 방식에 있으며, 임의 코드 실행 또는 SSRF 공격을 허용합니다. 취약점은 조작된 문자열을 통해 악용되며, JavaScript 코드가 실행되거나(원격 코드 실행(RCE) 유발) URL이 가져와집니다(서버 측 요청 위조(SSRF) 유발).
Tarlogic에서:
이 Python 스크립트는 시스템에서 Text4Shell 취약점의 존재 여부를 테스트하는 데 도움이 됩니다. 이 스크립트의 범위는 script 및 url 접두사 테스트를 포함합니다.
스크립트는 두 가지 작동 모드(RCE 및 SSRF)가 있으며, -m 또는 --mode 명령줄 인수로 제어됩니다. 선택한 모드에 따라 조작된 문자열을 포함한 URL을 구성하고 해당 URL에 GET 요청을 보냅니다.
RCE 모드에서 스크립트는 JavaScript 명령을 실행하려는 조작된 문자열을 생성합니다. 실행할 명령은 -c 또는 --command를 사용하여 명령줄 인수로 전달됩니다.
python text4shell.py -u 'http://example.com/search?query=' -c 'your_command' -m 'rce'
SSRF 모드에서 스크립트는 URL 가져오기 명령을 포함하는 조작된 문자열을 생성합니다.
python text4shell.py -u 'http://example.com/search?query=' -m 'ssrf' -s 'http://example.com/resource'
스크립트는 구성된 URL에 GET 요청을 보내고 HTTP 응답 상태 코드와 본문을 출력합니다.