
استغلال Python لثغرة CVE-2022-22963 (Spring4Shell) يستهدف تنفيذ الأوامر عن بُعد (RCE) في Spring Cloud Function. يقوم بأتمتة تسليم قشرة عكسية عبر wget وتنفيذ أمر bash أحادي السطر.
هذا تنفيذ بلغة Python لثغرة Spring4Shell، CVE-2022-22963، وهي تؤثر على الخدمات التي تشغّل Spring Cloud Function <=3.1.6 (للإصدار 3.1.x) و<=3.2.2 (للإصدار 3.2.x)
مزيج من عدة POCs متاحة على الإنترنت
المؤلف: Randall Banner
التاريخ: 17/04/23
الوصف: يقوم السكربت بإنشاء shell.sh في المجلد الحالي، مع سطر واحد بسيط لصدفة عكسية bash. ثم يبدأ خادم ويب لتقديمه للضحية عبر wget (الإخراج في مجلد /dev/shm)، وبعد ذلك يجعل shell.sh قابلاً للتنفيذ وأخيراً يشغّله.
لا تنسَ تشغيل Netcat قبل تنفيذ السكربت!