
مُحَوْسَب باستخدام Docker لـ Spring4Shell (CVE-2022-22965) كنموذج إثبات مفهوم مع سكريبت استغلال بلغة Python ونشر قشرة ويب (webshell) لاختبار الثغرات التعليمي.
تم حوسبة هذا التطبيق (Containerized) وهو عرضة لثغرة Spring4Shell (CVE-2022-22965). كود Java الكامل للحزمة الحربية (WAR) متاح وقابل للتعديل؛ ويمكن إعادة بنائه في كل مرة يتم فيها إنشاء صورة Docker. بعد ذلك، سيقوم Tomcat بتحميل WAR المنشأة. هذا التطبيق هو تطبيق hello world بسيط مبني على دروس Spring. لا يحتوي على أي شيء استثنائي.
docker build . -t spring4shell && docker run -p 8080:8080 spring4shellpython exploit.py --url "http://localhost:8080/helloworld/greeting"cmd لأوامرك. (الرابط الافتراضي: http://localhost:8080/shell.jsp)تمت إضافة وثيقة تشرح تفاصيل الاستغلال بالكامل.