
Proof-of-Concept-Exploit für CVE-2022-22965 in Payara/Glassfish, der das Herunterladen beliebiger Dateien über Web-Root-Manipulation demonstriert. Enthält Docker-Setup und Exploit-Skript.
Minimales Beispiel zur Reproduktion der Spring-Sicherheitslücke CVE-2022-22965 in Payara/Glassfish.
Alternative Payload für Payara/Glassfish, die es einem Angreifer ermöglicht, ein beliebiges Web-Root zu setzen, was zu einem beliebigen Dateidownload führt.
docker-compose up --build
./exploits/run.sh
Der Exploit erfordert Java 9 oder höher, da die Eigenschaft module in Java 9 hinzugefügt wurde.