Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/cryxnet/cve-2022-42889-rce
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育Payload 开发
GitHubcryxnet/cve-2022-42889-rce

CVE-2022-42889-RCE

针对CVE-2022-42889 (Text4Shell漏洞) 的概念验证

查看仓库
15313年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2022-42889-PoC

针对CVE-2022-42889远程代码执行漏洞(Text4Shell漏洞)的概念验证。
给个⭐表示支持❤️

关于此漏洞

CVE-2022-42889是一个类似于Spring4Shell和Log4Shell的新严重漏洞。它是一个远程代码执行(RCE)漏洞,严重性评分为9.8。此漏洞允许攻击者在被攻击的机器上执行任意恶意代码。受影响版本为Apache Commons Text的1.5到1.9版本。

工作原理

Apache Commons Text 支持变量插值,允许动态计算和扩展属性。插值的标准格式是 "${prefix:name}",其中 "prefix" 用于定位一个 org.apache.commons.text.lookup.StringLookup 实例来执行插值。从1.5版本到1.9版本,默认的 Lookup 实例集合包含了可能导致任意代码执行或与远程服务器通信的插值器。这些查找类型包括: - "script" —— 使用JVM脚本执行引擎(javax.script)执行表达式 - "dns" —— 解析DNS记录 - "url" —— 从URL加载值,包括远程服务器。如果使用了不受信任的配置值,受影响版本中使用默认插值功能的应用程序可能会遭受远程代码执行或意外的远程服务器通信。cve.mitre.org

如何防御

只需要将服务升级到版本 =< 1.10 即可。

待办事项

  • 更好的目标扫描
  • 服务检测
  • 操作系统检测
  • 更好的目标扫描结果
  • Base64载荷修复
  • Linux反弹Shell载荷混淆

先决条件

  1. python 3.9.x
  2. nmap
  3. ncat
  4. 所需库
root@kitploit:~
pip install python-nmap
pip install requests
pip install base64
pip instsall colorama

截图

shell截图

项目洞察

项目洞察图

免责声明

使用本项目即表示您同意以下条款:

  • 滥用本项目及其利用提供的数据可能导致相关人员面临刑事指控。

  • 对于任何情况,我不承担任何责任。请仅将本项目用于研究、教育及道德目的。

  • 这是一个与计算机安全相关的项目,仅供教育目的,并非鼓励非法活动的项目。

  • 不要将本项目用于任何非法活动。

  • 如果发生任何情况,我们不承担任何责任。

  • 本项目旨在让人们了解恶意软件和复杂黑客策略的工作原理,以及如何应对这些威胁。

  • 这是一个教育研究项目。

下载工具