
针对CVE-2022-42889 (Text4Shell漏洞) 的概念验证
针对CVE-2022-42889远程代码执行漏洞(Text4Shell漏洞)的概念验证。
给个⭐表示支持❤️
CVE-2022-42889是一个类似于Spring4Shell和Log4Shell的新严重漏洞。它是一个远程代码执行(RCE)漏洞,严重性评分为9.8。此漏洞允许攻击者在被攻击的机器上执行任意恶意代码。受影响版本为Apache Commons Text的1.5到1.9版本。
Apache Commons Text 支持变量插值,允许动态计算和扩展属性。插值的标准格式是 "${prefix:name}",其中 "prefix" 用于定位一个 org.apache.commons.text.lookup.StringLookup 实例来执行插值。从1.5版本到1.9版本,默认的 Lookup 实例集合包含了可能导致任意代码执行或与远程服务器通信的插值器。这些查找类型包括: - "script" —— 使用JVM脚本执行引擎(javax.script)执行表达式 - "dns" —— 解析DNS记录 - "url" —— 从URL加载值,包括远程服务器。如果使用了不受信任的配置值,受影响版本中使用默认插值功能的应用程序可能会遭受远程代码执行或意外的远程服务器通信。cve.mitre.org
只需要将服务升级到版本 =< 1.10 即可。
pip install python-nmap
pip install requests
pip install base64
pip instsall colorama


使用本项目即表示您同意以下条款:
滥用本项目及其利用提供的数据可能导致相关人员面临刑事指控。
对于任何情况,我不承担任何责任。请仅将本项目用于研究、教育及道德目的。
这是一个与计算机安全相关的项目,仅供教育目的,并非鼓励非法活动的项目。
不要将本项目用于任何非法活动。
如果发生任何情况,我们不承担任何责任。
本项目旨在让人们了解恶意软件和复杂黑客策略的工作原理,以及如何应对这些威胁。
这是一个教育研究项目。