Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
commons-text-goat — Намеренно уязвимое веб-приложение для практической отработки CVE-2022-42889. | Kitploit
Инструменты/GitHubGitHub/tulhan/commons-text-goat
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubtulhan/commons-text-goat

commons-text-goat

Намеренно уязвимое веб-приложение для практической отработки CVE-2022-42889.

Репозиторий
13 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Commons-Text Goat

Это веб-приложение, намеренно уязвимое к CVE-2022-42889.

В нём используются встроенный сервер Jetty и Maven для запуска сервлета, прослушивающего порт 8080 по URL \api. Эта конечная точка принимает URL-параметр cmd. Он заключается между ${ и } и передаётся функции StringSubstitutor, которая, в свою очередь, реализует StringLookupFactory.

Уязвимость существует из-за того, что StringLookupFactory включает интерполяторы, которые легко эксплуатировать при передаче недоверенных входных данных. Это script, dns и url. Начиная с версии 1.10.0 они отключены по умолчанию. Подвержены уязвимости версии coomons-text начиная с 1.5 и вплоть до v1.10.

Вы можете запустить это локально, выполнив следующую команду:

root@kitploit:~
mvn package exec:java

Примечание: по умолчанию программа прослушивает 0.0.0.0. Поэтому не запускайте её, пока вы подключены к недоверенной сети.

Скачать инструмент