
Um webapp intencionalmente vulnerável para colocar a mão na massa com CVE-2022-42889.
Esta é uma aplicação web que é intencionalmente vulnerável a CVE-2022-42889.
Ela usa um servidor Jetty embutido e Maven para iniciar um servlet ouvindo na porta 8080 na URL \api. Este endpoint aceita um parâmetro URL cmd. Ele é incorporado entre ${ e } e passado para a função StringSubstitutor; que por sua vez implementa o StringLookupFactory.
A vulnerabilidade existe porque o StringLookupFactory inclui interpoladores que podem ser facilmente explorados se receberem entrada não confiável. Estes são script, dns e . Eles foram desabilitados por padrão desde a v1.10.0. As versões 1.5 e superiores até a v1.10 são afetadas.
urlcoomons-textVocê pode executar isso localmente executando este comando:
mvn package exec:java
Nota: O programa escuta em
0.0.0.0por padrão. Portanto, não execute isso enquanto estiver conectado a uma rede não confiável.