
CVE-2022-42889용 docker
CVE-2022-42889 취약점을 악용하는 방법을 보여주는 간단한 데모 애플리케이션입니다.
OOB(Out of Band) 서비스를 활용하여 dns 및 url 접두사를 시연합니다.
commons-text 보간(interpolation) JavaDocs: commons-text JavaDocs
보간 예시
Rapid7 인용문
이 취약점은 관련 객체를 사용하는 다양한 소프트웨어 애플리케이션에 영향을 미칠 가능성이 있는 오픈소스 라이브러리 수준의 취약점이라는 점에서 Log4Shell과 비교되어 왔습니다.
그러나 초기 분석에 따르면 이는 적절한 비교가 아닙니다. 이 취약점의 특성상 Log4Shell과 달리 애플리케이션이 Commons Text의 취약한 구성 요소를 사용하여 신뢰할 수 없는 잠재적 악성 입력을 처리하는 경우는 드물 것입니다.
Docker Hub에서 이미지를 가져오는 경우 Java와 maven은 생략할 수 있습니다.
애플리케이션 빌드
mvn clean package
Docker 이미지 빌드
docker build -t cve-2022-42889-poc .
Docker 이미지 실행
docker run --rm -p 8081:8081 -t cve-2022-42889-poc
애플리케이션에 접속하여 지침을 따릅니다
open http://localhost:8081