Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2022-42889-RCE — CVE-2022-42889 (Text4Shell 취약점)에 대한 개념 증명 | Kitploit
도구/GitHubGitHub/cryxnet/cve-2022-42889-rce
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationPayload Development
GitHubcryxnet/cve-2022-42889-rce

CVE-2022-42889-RCE

CVE-2022-42889 (Text4Shell 취약점)에 대한 개념 증명

저장소 보기
1533년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2022-42889-PoC

CVE-2022-42889 원격 코드 실행 취약점(Text4Shell 취약점)의 개념 증명입니다.
⭐를 눌러 지원해 주세요 ❤️

이 취약점에 대해

CVE-2022-42889는 Spring4Shell 및 Log4Shell과 유사한 새로운 심각한 취약점입니다. 이는 심각도 점수 9.8의 RCE(원격 코드 실행) 취약점입니다. 이를 통해 공격자는 공격 대상 머신에서 임의의 악성 코드를 실행할 수 있습니다. 영향을 받는 버전은 Apache Commons Text의 1.5 ~ 1.9입니다.

작동 방식

Apache Commons Text는 변수 보간을 수행하여 속성을 동적으로 평가하고 확장할 수 있게 합니다. 표준 보간 형식은 "${prefix:name}"이며, 여기서 "prefix"는 보간을 수행하는 org.apache.commons.text.lookup.StringLookup 인스턴스를 찾는 데 사용됩니다. 버전 1.5부터 1.9까지 기본 Lookup 인스턴스 세트에는 임의 코드 실행 또는 원격 서버 접촉을 초래할 수 있는 보간기가 포함되어 있습니다. 이러한 lookup은 다음과 같습니다: - "script" - JVM 스크립트 실행 엔진(javax.script)을 사용하여 표현식 실행 - "dns" - DNS 레코드 확인 - "url" - 원격 서버를 포함한 URL에서 값 로드 영향을 받는 버전에서 기본 보간 설정을 사용하는 애플리케이션은 신뢰할 수 없는 구성 값이 사용될 경우 원격 코드 실행 또는 원격 서버와의 의도치 않은 접촉에 취약할 수 있습니다. - cve.mitre.org

대응 방법

서비스를 버전 =< 1.10으로 업그레이드하기만 하면 됩니다.

할 일

  • 더 나은 대상 스캔
  • 서비스 탐지
  • OS 탐지
  • 더 나은 대상 스캔 결과
  • Base64 페이로드 수정
  • Linux 리버스쉘 페이로드 난독화

사전 요구 사항

  1. python 3.9.x
  2. nmap
  3. ncat
  4. 필요한 라이브러리
root@kitploit:~
pip install python-nmap
pip install requests
pip install base64
pip instsall colorama

스크린샷

image of shell

프로젝트 인사이트

image of Project Insights

면책 조항

본 프로젝트를 사용함으로써 귀하는 다음 조건에 동의하는 것으로 간주됩니다:

  • 본 프로젝트 및 해당 익스플로잇이 제공하는 데이터를 오용할 경우 관련자에 대한 형사 고발이 이루어질 수 있습니다.

  • 저는 이에 대해 어떠한 책임도 지지 않습니다. 본 프로젝트는 연구 목적, 교육 목적 및 윤리적 목적으로만 사용하십시오.

  • 이는 컴퓨터 보안 관련 프로젝트이자 교육 목적의 프로젝트이며 불법 활동을 장려하는 프로젝트가 아닙니다.

  • 본 프로젝트를 불법 활동에 사용하지 마십시오.

  • 어떤 일이 발생하더라도 당사는 책임을 지지 않습니다.

  • 이 프로젝트는 악성코드와 복잡한 해킹 전략이 어떻게 작동할 수 있는지, 그리고 그러한 위협에 대처하는 방법을 가르쳐야 합니다.

  • 이것은 교육 연구 프로젝트입니다.

도구 다운로드