
Доказательство концепции для CVE-2022-42889 (уязвимость Text4Shell)
Концепт-доказательство (Proof of Concept) для эксплойта удалённого выполнения кода CVE-2022-42889 (уязвимость Text4Shell).
Поставьте ⭐ для поддержки ❤️
CVE-2022-42889 — это новая критическая уязвимость, похожая на Spring4Shell и Log4Shell. Это уязвимость класса RCE (Remote Code Execution, удалённое выполнение кода) с показателем серьёзности 9.8. Она позволяет хакеру выполнять произвольный вредоносный код на атакованной машине. Затронуты версии Apache Commons Text с 1.5 по 1.9.
Apache Commons Text выполняет интерполяцию переменных, позволяя динамически вычислять и разворачивать свойства. Стандартный формат интерполяции — "${prefix:name}", где "prefix" используется для поиска экземпляра org.apache.commons.text.lookup.StringLookup, который выполняет интерполяцию. Начиная с версии 1.5 и до 1.9, набор стандартных экземпляров Lookup включал интерполяторы, которые могли привести к выполнению произвольного кода или контакту с удалёнными серверами. Эти lookup-интерполяторы: - "script" — выполняет выражения с помощью движка выполнения сценариев JVM (javax.script) - "dns" — разрешает DNS-записи - "url" — загружает значения из URL, включая удалённые серверы. Приложения, использующие стандартные интерполяции в затронутых версиях, могут быть уязвимы к удалённому выполнению кода или непреднамеренному контакту с удалёнными серверами, если используются ненадёжные значения конфигурации. - cve.mitre.org
Вам просто нужно обновить этот сервис до версии =< 1.10
pip install python-nmap
pip install requests
pip install base64
pip instsall colorama


ИСПОЛЬЗОВАНИЕ ЭТОГО ПРОЕКТА ОЗНАЧАЕТ ВАШЕ СОГЛАСИЕ СО СЛЕДУЮЩИМИ УСЛОВИЯМИ:
НЕПРАВИЛЬНОЕ ИСПОЛЬЗОВАНИЕ ДАННЫХ, ПРЕДОСТАВЛЕННЫХ ЭТИМ ПРОЕКТОМ, И ЕГО ЭКСПЛОИТОВ МОЖЕТ ПРИВЕСТИ К ПРЕДЪЯВЛЕНИЮ УГОЛОВНЫХ ОБВИНЕНИЙ ЗАИНТЕРЕСОВАННЫМ ЛИЦАМ.
Я НЕ НЕСУ НИКАКОЙ ОТВЕТСТВЕННОСТИ ЗА ДАННЫЙ СЛУЧАЙ. ИСПОЛЬЗУЙТЕ ЭТОТ ПРОЕКТ ТОЛЬКО В ИССЛЕДОВАТЕЛЬСКИХ, ОБРАЗОВАТЕЛЬНЫХ И ЭТИЧЕСКИХ ЦЕЛЯХ.
Это проект, связанный с компьютерной безопасностью и предназначенный для образовательных целей, а не проект, пропагандирующий незаконную деятельность.
Не используйте этот проект для любых незаконных действий.
Если что-то случится, мы не берём на себя никакой ответственности.
Он должен научить людей тому, как могут работать вредоносные программы и сложные хакерские стратегии, а также тому, как противостоять таким угрозам.
ЭТО ОБРАЗОВАТЕЛЬНЫЙ ИССЛЕДОВАТЕЛЬСКИЙ ПРОЕКТ