Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Dopo log4shell ecco Text4shell: la nuova falla critica di Apache Commons Text

Redazione RHC : 20 Ottobre 2022 07:23

Una nuova vulnerabilità critica CVE-2022-42889 alias Text4shell, simile ai vecchi Spring4shell e log4shell, è stata originariamente segnalata da Alvaro Muñoz sulla popolare libreria Apache Commons Text.

Si tratta di una vulnerabilità classificata con gravità critica 9,8 ed è sempre un’esecuzione di codice in modalità remota (RCE) che consente agli aggressori di eseguire codice arbitrario sul computer e compromettere l’intero host.

Le versioni interessate di Apache Commons Text vanno dalla1.5 alla 1.9 ed è stato corretto nella versione 1.10.


CALL FOR SPONSOR - Sponsorizza l'ottavo episodio della serie Betti-RHC

Sei un'azienda innovativa, che crede nella diffusione di concetti attraverso metodi "non convenzionali"? Conosci il nostro corso sul cybersecurity awareness a fumetti? Red Hot Cyber sta ricercando un nuovo sponsor per una nuova puntata del fumetto Betti-RHC mentre il team è impegnato a realizzare 3 nuovi episodi che ci sono stati commissionati.

Contattaci tramite WhatsApp al numero 375 593 1011 per richiedere ulteriori informazioni oppure alla casella di posta [email protected]


Supporta RHC attraverso:
  • L'acquisto del fumetto sul Cybersecurity Awareness
  • Ascoltando i nostri Podcast
  • Seguendo RHC su WhatsApp
  • Seguendo RHC su Telegram
  • Scarica gratuitamente "Dark Mirror", il report sul ransomware di Dark Lab


  • Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.


    Apache Commons Text è una libreria Java descritta come “una libreria focalizzata su algoritmi che lavorano su stringhe“. Possiamo vederlo come un toolkit di manipolazione del testo generico.

    Anche se hai familiarità con la codifica, potresti esserti imbattuto in Commons Text come una dipendenza nel tuo codice o potrebbe essere utilizzato da un’applicazione che stai attualmente eseguendo nel tuo laptop o ambiente di produzione.

    La vulnerabilità interessa la classe dell’interpolatore StringSubstitutor, che è inclusa nella libreria Commons Text. 

    Un interpolatore predefinito consente ricerche di stringhe che possono portare all’esecuzione di codice in remoto. Ciò è dovuto a un difetto logico che rende le chiavi di ricerca “script”, “dns” e “url” interpolate per impostazione predefinita, al contrario di ciò che dovrebbe essere, secondo la documentazione della classe StringLookupFactory. Tali chiavi consentono a un utente malintenzionato di eseguire codice arbitrario tramite ricerche.

    Per sfruttare le vulnerabilità, devono essere soddisfatti i seguenti requisiti :

    • Eseguire una versione di Apache Commons Text dalla versione 1.5 alla 1.9;
    • Utilizzare l’interpolatore StringSubstitutor

    È importante specificare che l’interpolatore StringSubstitutor non è così ampiamente utilizzato come la sostituzione di stringhe in Log4j, che ha portato a Log4Shell.

    Per riprodurre l’attacco, il componente vulnerabile è stato distribuito in un container Docker, accessibile da un’istanza EC2, che sarebbe stato controllato dall’attaccante. Usando il comando netcat (nc), possiamo aprire una reverse shell sull’applicazione vulnerabile.

    L’applicazione Web vulnerabile espone un’API di ricerca in cui la query viene interpolata tramite StringSubstitutor di Commons Text:

    http://web.app/text4shell/attack?search=

    Il seguente payload potrebbe essere utilizzato per sfruttare la vulnerabilità e aprire una shell inversa:

    carico utile text4shell

    Questo payload è composto da “${prefix:name}”, che attiva la ricerca di stringhe. 

    Come accennato in precedenza, “script”, “dns” e “url” sono le chiavi che possono essere utilizzate come prefisso per sfruttare la vulnerabilità.

    Prima di inviare la richiesta predisposta, è necessario configurare la connessione della shell inversa utilizzando il comando netcat (nc) per l’ascolto sulla porta 9090.

    nc -nlvp 9090

    Ora possiamo inviare la richiesta realizzata, codificando l’URL del payload, come mostrato di seguito.

    Curl payload text4shell cve-2022-42889

    Possiamo vedere che l’attaccante ha aperto con successo una connessione con l’applicazione vulnerabile.

    text4shell cve-2022-42889 connessione nc

    Ora l’attaccante può interagire con la macchina vulnerabile come root ed eseguire codice arbitrario.

    Conclusioni

    Anche se il CVE-2022-42889 è sfruttabile in condizioni specifiche che rendono la vulnerabilità non così popolare come le altre 2 viste durante quest’anno, è comunque importante intraprendere azioni immediate.

    Per sicurezza, applica la patch con l’ultima versione per mitigare le vulnerabilità e usa gli scanner per scoprire se le tue applicazioni sono interessate. 

    Redazione
    La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

    Lista degli articoli

    Articoli in evidenza

    CrowdStrike Global Threat Report 2025: l’anno dell’avversario intraprendente
    Di Redazione RHC - 15/08/2025

    CrowdStrike ha pubblicato il suo Global Threat Report 2025, che documenta un balzo in avanti nel comportamento dei criminali informatici e dei gruppi statali. Gli esperti definiscono il 2024 “l...

    Dopo il bucato, Figure 02 ora piega il bucato. Ma per ora dovrai continuare a farlo da solo
    Di Redazione RHC - 15/08/2025

    Solamente due settimane fa, il robot umanoide prodotto da Figure ha destato in noi grande meraviglia, quando con destrezza ha preso degli indumenti da un paniere dei panni sporchi e li ha collocati al...

    Hai risposto su Teams al supporto IT? Complimenti! Il Trojan è nel PC con diritti superiori ai tuoi
    Di Redazione RHC - 15/08/2025

    Il team di ricerca di Trustwave SpiderLabs ha identificato una nuova ondata di attacchi EncryptHub che combinano l’errore umano e lo sfruttamento di una vulnerabilità nella Microsoft Manag...

    È bastata una ん di troppo! Phishing che impersona Booking.com con la tecnica degli omoglifi
    Di Redazione RHC - 15/08/2025

    Gli aggressori hanno iniziato a utilizzare un trucco insolito per mascherare i link di phishing, facendoli apparire come indirizzi di Booking.com. La nuova campagna malware utilizza il carattere hirag...

    Bug da Oscar (score 10) per Cisco Secure Firewall Management Center
    Di Redazione RHC - 15/08/2025

    Una falla di sicurezza critica è stata resa pubblica da Cisco nel suo software Secure Firewall Management Center (FMC), permettendo potenzialmente a malintenzionati non autenticati di eseguire, a...