Sploitus

text4shell-exploit

kitploit · 2026-08-24

Exploit Code

MARKDOWN17 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SYNDICATE27-TEXT4SHELL-EXPLOIT
# text4shell-exploit

Пользовательский proof-of-concept (PoC) эксплойт на Python, нацеленный на уязвимость Text4Shell (CVE-2022-42889) — критическую уязвимость удаленного выполнения кода в Apache Commons Text версий < 1.10. Данный эксплойт атакует уязвимые Java-приложения, использующие класс `StringSubstitutor` с включенной интерполяцией, что позволяет внедрять выражения `${script:...}` для выполнения произвольных системных команд.

В этом PoC эксплуатация демонстрируется через параметр запроса `data`; однако имя уязвимого параметра может различаться в зависимости от реализации. Пользователям следует адаптировать полезную нагрузку и путь запроса в соответствии с логикой целевого приложения.

**Отказ от ответственности** : Данный эксплойт предоставлен только для образовательных целей и авторизованного тестирования на проникновение. Используйте ответственно и на свой страх и риск.

## Описание

Это пользовательский эксплойт на Python3 для уязвимости Apache Commons Text, известной как **Text4Shell** (CVE-2022-42889). Он позволяет удаленное выполнение кода (RCE) через небезопасные интерполяторы, когда пользовательский ввод динамически обрабатывается `StringSubstitutor`.

Протестировано на:

  * Apache Commons Text < 1.10.0
  * Java-приложениях, использующих интерполяцию `${script:...}` из недоверенного ввода