
docker para CVE-2022-42889
Um aplicativo de demonstração simples que mostra como explorar a vulnerabilidade CVE-2022-42889.
Utiliza serviços OOB (Out of Band) para demonstrar os prefixos dns e url.
JavaDocs para interpolação de commons-text commons-text JavaDocs
Exemplos de interpolações
Citação da Rapid7
A vulnerabilidade foi comparada ao Log4Shell por ser uma vulnerabilidade em uma biblioteca de código aberto que provavelmente afetará uma grande variedade de aplicações de software que utilizam o objeto relevante.
No entanto, a análise inicial indica que essa é uma comparação ruim. A natureza da vulnerabilidade faz com que, ao contrário do Log4Shell, seja raro que uma aplicação use o componente vulnerável do Commons Text para processar entradas não confiáveis e potencialmente maliciosas.
Java e maven podem ser ignorados se você obtiver a imagem do Docker Hub
Compilar a aplicação
mvn clean package
Criar a imagem docker
docker build -t cve-2022-42889-poc .
Executar a imagem docker
docker run --rm -p 8081:8081 -t cve-2022-42889-poc
Acesse a aplicação e siga as instruções
open http://localhost:8081