
Proof-of-Concept-Exploit für CVE-2022-22965 (Spring4Shell) gegen Payara/Glassfish. Demonstriert den willkürlichen Dateidownload über Web-Root-Manipulation. Enthält Docker-Setup und Exploit-Skript für Java 9+ Umgebungen.
Minimales Beispiel zur Reproduktion der Spring-Sicherheitslücke CVE-2022-22965 in Payara/Glassfish.
Alternative Payload für Payara/Glassfish, die es einem Angreifer ermöglicht, ein beliebiges Web-Root zu setzen, was zu einem beliebigen Dateidownload führt.
docker-compose up --build
./exploits/run.sh
Der Exploit erfordert Java 9 oder höher, da die Eigenschaft module in Java 9 hinzugefügt wurde.