Aplicação de teste CVE-2022-42889
Este repositório contém uma aplicação simples que utiliza Apache Commons Text 1.9, a qual é vulnerável à CVE-2022-42889.
Passos para reproduzir a exploração.
Passos para reproduzir a exploração num repositório.
- Copie DemoApplication.java para o seu repositório.
- Execute o método main, com a string predefinida (recomendado).
- Se a saída para a string predefinida for 519. Ou se a sua aplicação for executada sem qualquer erro:
- Então a aplicação é explorável. 🥵
Executar a aplicação numa VM
- Clone o repositório
- Construa o projeto
mvn assembly:assembly -DdescriptorId=jar-with-dependencies
- Execute a aplicação na VM (dando o comando abaixo)
java -jar target/demo-0.0.1-SNAPSHOT-jar-with-dependencies.jar
- Quando for pedida uma entrada, deixe a string predefinida (prima Enter).
- Se a saída para a string predefinida for 519. Ou se a sua aplicação for executada sem qualquer erro:
- Então a aplicação é explorável. 🥵
Executar a aplicação no Docker
- Clone o repositório
- Substitua OPENJRE_JRE_IMAGE pela imagem no seu repositório.
- Construa e execute a aplicação via docker:
docker build -t poc .
docker run -it poc
- Quando for pedida uma entrada, deixe a string predefinida (prima Enter).
- Se a saída para a string predefinida for 519. Ou se a sua aplicação for executada sem qualquer erro:
- Então a aplicação é explorável. 🥵
Como pode ver, a operação é executada. O que indica que a RCE foi bem-sucedida.