
Dockerized Spring4Shell (CVE-2022-22965) Proof-of-Concept mit Python-Exploit-Skript und Webshell-Bereitstellung für pädagogische Schwachstellentests.
Diese Anwendung wurde containerisiert und ist anfällig für den Spring4Shell-Fehler (CVE-2022-22965). Der vollständige Java-Quellcode der WAR-Datei ist verfügbar und änderbar; er kann jedes Mal neu erstellt werden, wenn das Docker-Image erstellt wird. Tomcat startet dann die erstellte WAR-Datei. Diese Anwendung ist ein einfaches „Hello World“-Beispiel, das auf Spring-Tutorials basiert. Sie bietet nichts Außergewöhnliches.
docker build . -t spring4shell && docker run -p 8080:8080 spring4shellpython exploit.py --url "http://localhost:8080/helloworld/greeting"cmd für Ihre Befehle. (Standardmäßig unter http://localhost:8080/shell.jsp)Es wird ein Dokument mit einer vollständigen Erklärung des Exploits bereitgestellt.