一个简单的演示应用程序,展示了如何利用CVE-2022-42889漏洞。
利用带外(OOB)服务来演示dns和url前缀。
commons-text插值的JavaDoc:commons-text JavaDocs
插值示例
引用自Rapid7
该漏洞被拿来与Log4Shell比较,因为它是一个开源库级别的漏洞,可能影响大量使用相关对象的软件应用程序。
然而,初步分析表明这是一个糟糕的比较。该漏洞的性质意味着,与Log4Shell不同,应用程序使用Commons Text的易受攻击组件处理不受信任、可能恶意的输入的情况很少见。
如果直接从Docker Hub拉取镜像,则可以跳过Java和maven。
构建应用程序
mvn clean package
构建Docker镜像
docker build -t cve-2022-42889-poc .
运行Docker镜像
docker run --rm -p 8081:8081 -t cve-2022-42889-poc
访问应用程序并按照说明操作
open http://localhost:8081