## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SYNDICATE27-TEXT4SHELL-EXPLOIT
# text4shell-exploit
Пользовательский proof-of-concept (PoC) эксплойт на Python, нацеленный на уязвимость Text4Shell (CVE-2022-42889) — критическую уязвимость удаленного выполнения кода в Apache Commons Text версий < 1.10. Данный эксплойт атакует уязвимые Java-приложения, использующие класс `StringSubstitutor` с включенной интерполяцией, что позволяет внедрять выражения `${script:...}` для выполнения произвольных системных команд.
В этом PoC эксплуатация демонстрируется через параметр запроса `data`; однако имя уязвимого параметра может различаться в зависимости от реализации. Пользователям следует адаптировать полезную нагрузку и путь запроса в соответствии с логикой целевого приложения.
**Отказ от ответственности** : Данный эксплойт предоставлен только для образовательных целей и авторизованного тестирования на проникновение. Используйте ответственно и на свой страх и риск.
## Описание
Это пользовательский эксплойт на Python3 для уязвимости Apache Commons Text, известной как **Text4Shell** (CVE-2022-42889). Он позволяет удаленное выполнение кода (RCE) через небезопасные интерполяторы, когда пользовательский ввод динамически обрабатывается `StringSubstitutor`.
Протестировано на:
* Apache Commons Text < 1.10.0
* Java-приложениях, использующих интерполяцию `${script:...}` из недоверенного ввода