Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2022-42889-intercept — Interceptar parâmetros ilegais através dos parâmetros de inicialização da JVM e do pid do jps. | Kitploit
Ferramentas/GitHubGitHub/uk0/cve-2022-42889-intercept
Geração de PayloadsAnálise de VulnerabilidadesAnálise Dinâmica de Código (DAST)ExploraçãoTestes de Penetração
GitHubuk0/cve-2022-42889-intercept

cve-2022-42889-intercept

Interceptar parâmetros ilegais através dos parâmetros de inicialização da JVM e do pid do jps.

Ver Repositório
3há 3 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

cve-2022-42889-intercept

  • Versões abaixo do Java 11 requerem atenção; versões superiores já removeram o interpretador Javascript
  • Esta solução é direcionada ao Java 8

Interceptação de parâmetros ilegais por meio de parâmetros de inicialização da JVM e do jps pid

rce_demo.png

início rápido

root@kitploit:~

-----------------------load......
cve-2022-42889 check start
cve-2022-42889 is_deep_match  org.apache.commons.text.StringSubstitutor
md.getReturnType().getActualName() java.lang.String
[cve-2022-42899] class found!: class org.apache.commons.text.StringSubstitutor
(StringSubstitutor replace disabled)
[CVE 2022-42889] StringSubstitutorclass org.apache.commons.text.StringSubstitutor: (sanitized) PoC Output: %_script:javascript:195 + 324_
by arksec.cn

Modos de ativação

Um Java agent carregado remotamente via Attach API não será mais executado antes do método main; isso depende do momento em que outra máquina virtual chama a Attach API. Além disso, o que ele executa não é mais o método premain, mas sim um método chamado agentmain. Uma máquina virtual Java não limita o número de Java agents. Você pode adicionar vários parâmetros -javaagent após o comando java, ou anexar (attach) remotamente vários Java agents, e a máquina virtual Java os executará um a um na ordem definida ou na ordem de attach.

  • premain
  • parâmetros de inicialização do java
root@kitploit:~

-javaagent:/path/to/dir/CVE-2022-42889-Agent-1.0-SNAPSHOT-jar-with-dependencies.jar

  • agentmain
  • jps (injeção de pid)
  • executar o método main de Attach (primeiro incluir tools.jar)
Baixar ferramenta