Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
spring4shell-exploit-poc — استغلال تطبيق Spring معرّض للخطر باستخدام ثغرة Spring4Shell (CVE-2022-22965). | Kitploit
أدوات/GitHubGitHub/fourcorelabs/spring4shell-exploit-poc
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubfourcorelabs/spring4shell-exploit-poc

spring4shell-exploit-poc

استغلال تطبيق Spring معرّض للخطر باستخدام ثغرة Spring4Shell (CVE-2022-22965).

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودعالموقع الإلكتروني
4412منذ 4 سنواتتمت المراجعة من قبل Kitploit

إثبات المفهوم لاستغلال Spring4Shell

استغلال تطبيق Spring معرّض لثغرة Spring4Shell. اقرأ المزيد عن Spring4Shell في مدونتنا.

الاستخدام

المتطلبات: Docker و docker-compose

root@kitploit:~
$ ./exploit.sh 

asciicast

تطبيق Spring المعرّض للثغرة

يحتوي تطبيق Spring المعرّض للثغرة على معالج طلبات GET و POST لـ /helloworld/greeting. يبدأ السكربت exploit.sh حاوية التطبيق التي تشغّل Tomcat 9.0 مع التطبيق المعبأ كملف WAR، ويستخدم curl لكتابة ويب شيل إلى http://localhost:8080/shell.jsp. يُستخدم هذا الشيل للحصول على العلامة الموجودة في /flag داخل نظام ملفات الحاوية.

CVE-2022-22965

تم منح CVE-2022-22965 درجة CVSS تبلغ 9.8 للثغرة الموجودة في Spring Core والتي تتيح تنفيذ التعليمات البرمجية عن بُعد. الاستغلال سهل التحقيق، ومن هنا جاءت درجة CVSS المرتفعة. المتطلبات الأساسية للاستغلال هي:

  • إصدار JDK 9+
  • تطبيق مبني على Spring أو أُطر مشتقة منه
  • تشغيل Tomcat مع نشر WAR

الموارد

  • إعلان Spring المبكر
  • مدونة Lunasec
  • الترجمة الإنجليزية للتقرير الأصلي للباحث الصيني

الاعتمادات

استنادًا إلى الاستغلال والتطبيق من reznok.

تنزيل الأداة