Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-42889-Text4Shell-POC — Этот репозиторий содержит Python-скрипт для автоматизации процесса проверки уязвимости, известной как Text4Shell, под идентификатором CVE: CVE-2022-42889. | Kitploit
Инструменты/GitHubGitHub/alealeluyah/cve-2022-42889-text4shell-poc
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на Проникновение
GitHubalealeluyah/cve-2022-42889-text4shell-poc

CVE-2022-42889-Text4Shell-POC

Этот репозиторий содержит Python-скрипт для автоматизации процесса проверки уязвимости, известной как Text4Shell, под идентификатором CVE: CVE-2022-42889.

Репозиторий
Сайт
13133 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2022-42889 (Text4Shell) Сценарий тестирования

Этот репозиторий содержит скрипт на Python для автоматизации процесса тестирования уязвимости, известной как Text4Shell, обозначенной под CVE id: CVE-2022-42889.

О Text4Shell (CVE-2022-42889)

Text4Shell — это критическая уязвимость, затрагивающая широкий спектр систем. Уязвимость заключается в способе анализа текстовых строк этими системами и позволяет выполнять произвольный код или проводить SSRF-атаки. Уязвимость эксплуатируется с помощью специально созданных строк, где либо выполняется JavaScript-код (что приводит к удаленному выполнению кода (RCE)), либо извлекаются URL-адреса (что приводит к подделке запросов на стороне сервера (SSRF)).

Из Tarlogic:

  • Требования к эксплуатации:

  • Приложение принимает контролируемый пользователем ввод, который затем обрабатывается одним из следующих методов уязвимого компонента:

    • StringLookupFactory.INSTANCE.interpolatorStringLookup().lookup()
    • StringSubstitutor.createInterpolator().replace()
  • Версии Java, равные или выше Java 15, не будут подвержены удаленному выполнению кода, поскольку движок Nashorn отключен и префикс "script" будет недоступен. Однако другие атаки через префиксы "url" и "dns" возможны.

Использование скрипта

Этот скрипт на Python помогает проверить наличие уязвимости Text4Shell в системе. Область применения скрипта включает: тестирование префиксов script и url.

Скрипт имеет два режима работы: RCE и SSRF, управляемые аргументом командной строки или . Он формирует URL, содержащий специально созданную строку в зависимости от выбранного режима, и выполняет GET-запрос к этому URL.

-m
--mode

Режим RCE

В режиме RCE скрипт создает специально сформированную строку, которая пытается выполнить JavaScript-команду. Команда для выполнения передается через аргумент командной строки с помощью -c или --command.

root@kitploit:~
python text4shell.py -u 'http://example.com/search?query=' -c 'your_command' -m 'rce'

Режим SSRF

В режиме SSRF скрипт создает специально сформированную строку, которая включает команду извлечения URL.

root@kitploit:~
python text4shell.py -u 'http://example.com/search?query=' -m 'ssrf' -s 'http://example.com/resource'

Ответ

Скрипт выполняет GET-запрос к сформированному URL и выводит код состояния HTTP и тело ответа.

Скачать инструмент