Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2022-42889-Text4Shell-POC — Este repositório contém um script em Python para automatizar o processo de teste de uma vulnerabilidade conhecida como Text4Shell, referenciada pelo ID CVE: CVE-2022-42889. | Kitploit
Ferramentas/GitHubGitHub/alealeluyah/cve-2022-42889-text4shell-poc
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de Penetração
GitHubalealeluyah/cve-2022-42889-text4shell-poc

CVE-2022-42889-Text4Shell-POC

Este repositório contém um script em Python para automatizar o processo de teste de uma vulnerabilidade conhecida como Text4Shell, referenciada pelo ID CVE: CVE-2022-42889.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
Site
1313há 3 anosAinda não revisado
Compartilhar

Script de Teste para CVE-2022-42889 (Text4Shell)

Este repositório contém um script em Python para automatizar o processo de teste de uma vulnerabilidade conhecida como Text4Shell, referenciada pelo CVE id: CVE-2022-42889.

Sobre o Text4Shell (CVE-2022-42889)

O Text4Shell é uma vulnerabilidade crítica que afeta uma ampla gama de sistemas. A vulnerabilidade reside na forma como esses sistemas fazem o parsing de strings de texto e permite a execução de código arbitrário ou ataques SSRF. A vulnerabilidade é explorada por meio de strings maliciosamente elaboradas, nas quais ou código JavaScript é executado (levando à Execução Remota de Código (RCE)) ou URLs são buscadas (levando a Server-Side Request Forgery (SSRF)).

De Tarlogic:

  • Requisitos de exploração:

  • A aplicação aceita entrada controlada pelo usuário que é posteriormente processada por um dos seguintes métodos do componente afetado:

    • StringLookupFactory.INSTANCE.interpolatorStringLookup().lookup()
    • StringSubstitutor.createInterpolator().replace()
  • Versões do Java iguais ou superiores a 15 não seriam suscetíveis à execução remota de código, pois o mecanismo Nashorn está desabilitado e o prefixo “script” não estaria disponível. No entanto, outros ataques via prefixos “url” e “dns” seriam possíveis.

Uso do Script

Este script em Python ajuda a testar a presença da vulnerabilidade Text4Shell em um sistema. O escopo deste script inclui: testes dos prefixos script e url.

O script tem dois modos de operação: RCE e SSRF, controlados pelo argumento de linha de comando ou . Ele constrói uma URL incorporando uma string maliciosamente elaborada com base no modo selecionado e faz uma requisição GET para a URL.

-m
--mode

Modo RCE

No modo RCE, o script cria uma string maliciosamente elaborada que tenta executar um comando JavaScript. O comando a ser executado é passado como um argumento de linha de comando usando -c ou --command.

root@kitploit:~
python text4shell.py -u 'http://example.com/search?query=' -c 'your_command' -m 'rce'

Modo SSRF

No modo SSRF, o script cria uma string maliciosamente elaborada que inclui um comando de busca de URL.

root@kitploit:~
python text4shell.py -u 'http://example.com/search?query=' -m 'ssrf' -s 'http://example.com/resource'

Resposta

O script faz uma requisição GET para a URL construída e imprime o código de status e o corpo da resposta HTTP.

Baixar ferramenta