Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-22947 — Go-basierter Exploit für CVE-2022-22947, der Remote-Code-Ausführung auf anfälligen Spring Cloud Gateway-Instanzen über manipulierte Actuator-Anfragen ermöglicht. | Kitploit
Tools/GitHubGitHub/22ke/cve-2022-22947
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRemote-Access-Tool
GitHub22ke/cve-2022-22947

CVE-2022-22947

Go-basierter Exploit für CVE-2022-22947, der Remote-Code-Ausführung auf anfälligen Spring Cloud Gateway-Instanzen über manipulierte Actuator-Anfragen ermöglicht.

Repository anzeigen
21vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Schwachstellenbeschreibung

Spring Cloud Gateway ist ein neues Projekt von Spring Cloud, das darauf abzielt, Netflix Zuul zu ersetzen. Es basiert auf Technologien wie Spring 5.0+, Spring Boot 2.0+, WebFlux (basierend auf dem hochleistungsfähigen Reactor-Pattern-Netty-Framework mit asynchronem, nicht-blockierendem Modell) und bietet eine höhere Leistung als Zuul. Offizielle Tests zeigen, dass Gateway 1,6-mal schneller ist als Zuul und eine einfache, effektive, einheitliche API-Routing-Verwaltung für Microservice-Architekturen bereitstellt. Die Remote Code Execution-Schwachstelle in Spring Cloud Gateway (CVE-2022-22947) tritt im Actuator-Endpunkt der Spring Cloud Gateway-Anwendung auf, der bei Aktivierung, Offenlegung und unsicherer Konfiguration anfällig für Code-Injection ist. Ein Angreifer kann diese Schwachstelle ausnutzen, um bösartige Anfragen zu erstellen, die die Ausführung beliebigen entfernten Codes auf dem Zielhost ermöglichen. CVSS-Score dieser Schwachstelle: 9.8, Schweregrad: Kritisch

CVE-ID

CVE-2022-22947

Betroffene Versionen

3.1.0 3.0.0 bis 3.0.6 Versionen vor 3.0.0

Abhilfemaßnahmen

  • Benutzer von 3.1.x sollten auf 3.1.1+ aktualisieren
  • Benutzer von 3.0.x sollten auf 3.0.7+ aktualisieren
  • Falls der Actuator-Endpunkt nicht benötigt wird, kann er über die Konfiguration management.endpoint.gateway.enable:false deaktiviert werden
  • Falls der Actuator-Endpunkt benötigt wird, sollte er mit Spring Security geschützt werden

Erkennungsbeschreibung

Dieses Skript wurde in Go geschrieben und als ausführbare Windows-Datei kompiliert.

Verwendung

-cmd string Auszuführender Befehl (Standard: "id") -host string Zu prüfende Adresse oder Pfad zur Datei mit Hosts (Standard: "http://127.0.0.1:80")

image

Beispiel: ./cve_2022_22947.exe -host "C:\\Users\\Administrator\\Desktop\\hostlist.txt"

Ergebnisanzeige

root@kitploit:~
>cve_2022_22947.exe -host "C:\\Users\\Administrator\\Desktop\\hostlist.txt"

result:  http://127.0.0.1:10089  :  {"predicate":"RouteDefinitionRouteLocator$$Lambda$978/705851885","route_id":"hacktest","filters":["[[AddResponseHeader Result = 'uid=0(root) gid=0(root) groups=0(root)\n'], order = 1]"],"uri": "http://example.com:80","order":0}
vulnerable host:
http://127.0.0.1:10089

Danksagung

https://nosec.org/home/detail/4971.html https://github.com/lucksec/Spring-Cloud-Gateway-CVE-2022-22947

Tool herunterladen