
docker для CVE-2022-42889
Простое демонстрационное приложение, показывающее, как эксплуатировать уязвимость CVE-2022-42889.
Использует OOB-сервисы (Out of Band) для демонстрации префиксов dns и url.
JavaDocs для интерполяции commons-text commons-text JavaDocs
Примеры интерполяций
Цитата от Rapid7
Данную уязвимость сравнивают с Log4Shell, поскольку это уязвимость уровня библиотеки с открытым исходным кодом, которая, вероятно, затронет множество программных приложений, использующих соответствующий объект.
Однако первоначальный анализ показывает, что это сравнение неудачно. Характер уязвимости означает, что, в отличие от Log4Shell, редко встречаются приложения, которые используют уязвимый компонент Commons Text для обработки недоверенных, потенциально вредоносных входных данных.
Java и maven можно пропустить, если загрузить образ из Docker Hub
Сборка приложения
mvn clean package
Сборка docker-образа
docker build -t cve-2022-42889-poc .
Запуск docker-образа
docker run --rm -p 8081:8081 -t cve-2022-42889-poc
Откройте приложение и следуйте инструкциям
open http://localhost:8081