CVE-2022-22947
ثغرة حقن الكود في VMware Spring Cloud Gateway
- تم النشر
- 03/03/2022
- محدث
- 21/10/2025
- تخصيص CNA
- vmware
- الأدلة المرصودة
- 07/03/2022
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
في إصدارات Spring Cloud Gateway الأقدم من 3.1.1+ و3.0.7+، تكون التطبيقات عرضة لهجوم حقن الكود عند تمكين نقطة نهاية Gateway Actuator وكشفها دون تأمينها. يمكن لمهاجم بعيد تقديم طلب مُصمَّم بشكل خبيث قد يسمح بتنفيذ أوامر تعسفية عن بُعد على المضيف البعيد.
المصادر
59- CVE-2022-22947استغلال
CVE-2022-22947_EXP,CVE-2022-22947_RCE,CVE-2022-22947شل عكسي,CVE-2022-22947 الحصول على شل
- CVE-2022-22947استغلال
# ماسح وPoC لـ CVE-2022-22947 يختبر نقاط نهاية Spring Cloud Gateway Actuator، ويحقن مرشحات مسارات خبيثة، وينفذ أوامر ضد المضيفين المعرضين للخطر.
- CVE-2022-22947_EXPاستغلال
سكربت يمكن التحقق منه بشكل فردي أو جماعي (دفعة واحدة)، ويمكنه أيضًا إنشاء قشرة عكسية (reverse shell).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.