Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/fourcorelabs/spring4shell-exploit-poc
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubfourcorelabs/spring4shell-exploit-poc

spring4shell-exploit-poc

Nutzen Sie eine verwundbare Spring-Anwendung mithilfe der Spring4Shell-Sicherheitslücke (CVE-2022-22965) aus.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigenWebseite
4412vor 4 JahrenVon Kitploit geprüft

Spring4Shell Exploit POC

Nutzen Sie eine Spring-Anwendung aus, die anfällig für die Spring4Shell-Schwachstelle ist. Mehr über Spring4Shell erfahren Sie in unserem Blog.

Verwendung

Voraussetzungen: Docker und docker-compose

root@kitploit:~
$ ./exploit.sh 

asciicast

Verwundbare Spring-Anwendung

Die verwundbare Spring-Anwendung enthält einen GET- und POST-Request-Handler für /helloworld/greeting. Das Skript exploit.sh startet den App-Container, auf dem Tomcat 9.0 mit der als WAR gepackten Anwendung läuft, und verwendet curl, um eine Webshell unter http://localhost:8080/shell.jsp zu schreiben. Die Shell wird verwendet, um die Flagge abzugreifen, die sich unter /flag im Dateisystem des Containers befindet.

CVE-2022-22965

Die CVE-2022-22965 mit einem CVSS-Wert von 9.8 bezieht sich auf die Schwachstelle in Spring Core, die Remote-Code-Ausführung ermöglicht. Der Exploit ist leicht auszuführen, daher die hohe CVSS-Bewertung. Voraussetzungen für den Exploit sind:

  • JDK-Version 9+
  • Anwendung, die mit Spring oder davon abgeleiteten Frameworks erstellt wurde
  • Tomcat mit WAR-Deployment

Ressourcen

  • Spring Blog Early Announcement
  • Lunasec-Blog
  • Englische Übersetzung des Originalberichts des chinesischen Forschers

Danksagungen

Basiert auf dem Exploit und der Anwendung von reznok.

Tool herunterladen