Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ICT287-CVE-2022-42889 — CVE-2022-42889 Text4Shell 的设置与漏洞利用复现。 | Kitploit
工具/GitHubGitHub/kosmicowl045/ict287-cve-2022-42889
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用学习与教育实验室与实践
GitHubkosmicowl045/ict287-cve-2022-42889

ICT287-CVE-2022-42889

CVE-2022-42889 Text4Shell 的设置与漏洞利用复现。

查看仓库
445个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

ICT287-CVE-2022-42889

要找到完整的漏洞利用搭建和复现报告,请查找 CVE-2022-42889-Project Vulnerability Exploitation Report 文件。用于构建和运行漏洞利用的虚拟机不包含在此仓库中。

CVE-2022-42889 Text4Shell 的搭建与漏洞复现。

CVE-2022-42889,也被称为 "Text4Shell",是 Apache Commons Text 库中的一个严重漏洞。该库常用于 Java 应用程序中的文本处理,并为标准 Java 开发工具包(JDK)的文本处理提供补充功能。据报道,自 2018 年起,Apache Common Text 库的 1.5 至 1.9 版本均受影响。该漏洞源于 StringSubstitutor 类中不安全的输入处理,使攻击者能够利用库中的字符串插值特性。当处理恶意构造的输入时,这可能导致远程代码执行(RCE),给依赖该库的应用程序带来重大风险。因此,CVE-2022-42889 被视为一个严重漏洞,CVSS 3.x 基础评分为 9.8,原因是它对受影响的系统可能造成严重影响,包括完全的系统入侵。

该漏洞因其在基于 Java 的应用程序中的潜在可被利用性,常被与臭名昭著的 Log4Shell(CVE-2021-44228)和 Spring4Shell(CVE-2022-22965)漏洞相比较。与 Log4Shell 和 Spring4Shell 不同(后者即使在最基本的使用场景中也存在漏洞),并非所有 Apache Common Text 库的用户都会受到影响,因为该库必须以特定方式使用才能暴露攻击面并使漏洞可被利用。

  • 该漏洞由 GitHub 安全实验室研究员 Alvaro Muñoz 于 2022 年 3 月 9 日首次报告。
  • Apache 于 2022 年 10 月 13 日发布了修补版本 1.10.0 来解决该问题,该版本从默认配置中移除了易受攻击的插值器。

漏洞利用描述

漏洞演示利用了 cyberhack255 的 GitHub 概念验证,该验证提供了运行漏洞利用所需的所有脚本和工具。以下是漏洞利用过程的简要说明:

  1. 构建 Docker 环境。
  2. 运行可被利用的 Docker 容器。
  3. 在网页浏览器中连接到本地主机。
  4. 创建并运行恶意载荷。 该演示使用了一个 Dockerfile,该文件设置了一个 Docker 容器来运行打包为 fat JAR 文件(text4shell-poc.jar)的 Java 应用程序。它使用基于 Alpine Linux 的官方 OpenJDK 8 运行时镜像,提供了一个最小且轻量的环境。该文件安装了 bash,以便在演示过程中使用 bash 脚本。端口 8080 被暴露,以便在运行漏洞利用时允许外部访问容器。 此 PoC 将专注于构建一个恶意载荷,利用 Apache Commons Text 库中的字符串替换机制。该载荷将针对 lookup 键 script,通过调用 StringSubstitutor.createInterpolator() 方法实现。在本次演示中,载荷将远程在 Docker 内部创建一个新文件。
下载工具