Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/fullhunt/spring4shell-scan
SchwachstellenscannerExploitationWebanwendungs-ExploitationWAF-Umgehung
GitHubfullhunt/spring4shell-scan

spring4shell-scan

Ein vollautomatischer, zuverlässiger und präziser Scanner zum Auffinden von Spring4Shell- und Spring Cloud RCE-Sicherheitslücken.

Repository anzeigen
6571122vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

spring4shell-scan

spring4shell-scan

Ein vollautomatischer, zuverlässiger und genauer Scanner zum Auffinden von Spring4Shell- und Spring Cloud RCE-Schwachstellen

Funktionen

  • Unterstützung für Listen von URLs.
  • Fuzzing für über 10 neue Spring4Shell-Payloads (bisherige Tools verwendeten nur 1-2 Varianten).
  • Fuzzing für HTTP GET- und POST-Methoden.
  • Automatische Validierung der Schwachstelle nach der Entdeckung.
  • Zufällige und nicht-intrusive Payloads.
  • WAF-Bypass-Payloads.

  • Beschreibung

    Die Spring4Shell RCE ist eine kritische Schwachstelle, die FullHunt seit ihrer Veröffentlichung untersucht. Wir haben mit unseren Kunden zusammengearbeitet, um ihre Umgebungen auf Spring4Shell- und Spring Cloud RCE-Schwachstellen zu scannen.

    Wir veröffentlichen ein offenes Erkennungs- und Scantool zum Auffinden von Spring4Shell (CVE-2022-22965) und Spring Cloud RCE (CVE-2022-22963) Schwachstellen. Dieses soll von Sicherheitsteams verwendet werden, um ihre Infrastruktur zu scannen und WAF-Bypässe zu testen, die zu einer erfolgreichen Ausnutzung der Umgebung der Organisation führen können.

    Wenn Ihre Organisation Hilfe benötigt, kontaktieren Sie bitte ([email protected]) direkt für eine vollständige Angriffsflächenerkennung und das Scannen auf Spring4Shell-Schwachstellen.

    Verwendung

    root@kitploit:~
    $ ./spring4shell-scan.py -h
    [•] CVE-2022-22965 - Spring4Shell RCE Scanner
    [•] Scanner provided by FullHunt.io - The Next-Gen Attack Surface Management Platform.
    [•] Secure your External Attack Surface with FullHunt.io.
    usage: spring4shell-scan.py [-h] [-u URL] [-p PROXY] [-l USEDLIST] [--payloads-file PAYLOADS_FILE] [--waf-bypass] [--request-type REQUEST_TYPE] [--test-CVE-2022-22963]
    
    optional arguments:
      -h, --help            show this help message and exit
      -u URL, --url URL     Check a single URL.
      -p PROXY, --proxy PROXY
                            Send requests through proxy
      -l USEDLIST, --list USEDLIST
                            Check a list of URLs.
      --payloads-file PAYLOADS_FILE
                            Payloads file - [default: payloads.txt].
      --waf-bypass          Extend scans with WAF bypass payloads.
      --request-type REQUEST_TYPE
                            Request Type: (get, post, all) - [Default: all].
      --test-CVE-2022-22963
                            Test for CVE-2022-22963 (Spring Cloud RCE).
    
    

    Eine einzelne URL scannen

    root@kitploit:~
    $ python3 spring4shell-scan.py -u https://spring4shell.lab.secbot.local
    

    WAF-Bypässe gegen die Umgebung entdecken

    root@kitploit:~
    $ python3 spring4shell-scan.py -u https://spring4shell.lab.secbot.local --waf-bypass
    

    Eine Liste von URLs scannen

    root@kitploit:~
    $ python3 spring4shell-scan.py -l urls.txt
    

    Prüfungen für Spring Cloud RCE (CVE-2022-22963) einbeziehen

    root@kitploit:~
    $ python3 spring4shell-scan.py -l urls.txt --test-CVE-2022-22963
    
    

    Installation

    root@kitploit:~
    $ pip3 install -r requirements.txt
    

    Docker-Unterstützung

    root@kitploit:~
    git clone https://github.com/fullhunt/spring4shell-scan.git
    cd spring4shell-scan
    sudo docker build -t spring4shell-scan .
    sudo docker run -it --rm spring4shell-scan
    
    # With URL list "urls.txt" in current directory
    docker run -it --rm -v $PWD:/data spring4shell-scan -l /data/urls.txt
    

    Über FullHunt

    FullHunt ist die Next-Generation Attack Surface Management (ASM)-Plattform. FullHunt ermöglicht es Unternehmen, alle ihre Angriffsflächen zu entdecken, sie auf Exposition zu überwachen und kontinuierlich auf die neuesten Sicherheitsschwachstellen zu scannen. Alles in einer einzigen Plattform und mehr.

    FullHunt bietet eine Unternehmensplattform für Organisationen. Die FullHunt Enterprise Platform bietet erweiterte Scan- und Funktionsmöglichkeiten für Kunden. Die FullHunt Enterprise Platform ermöglicht es Organisationen, ihre externe Angriffsfläche genau zu überwachen und detaillierte Benachrichtigungen über jede einzelne Änderung zu erhalten. Organisationen auf der ganzen Welt nutzen die FullHunt Enterprise Platform, um ihre kontinuierlichen Sicherheits- und externen Angriffsflächenherausforderungen zu lösen.

    Haftungsausschluss

    Dieses Projekt dient ausschließlich zu Bildungs- und ethischen Testzwecken. Die Verwendung von spring4shell-scan zum Angriff auf Ziele ohne vorherige gegenseitige Zustimmung ist illegal. Es liegt in der Verantwortung des Endbenutzers, alle geltenden lokalen, staatlichen und bundesstaatlichen Gesetze einzuhalten. Die Entwickler übernehmen keine Haftung und sind nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Programm verursacht werden.

    Lizenz

    Das Projekt ist unter der MIT-Lizenz lizenziert.

    Autor

    Mazin Ahmed

    • Email: mazin at FullHunt.io
    • FullHunt: https://fullhunt.io
    • Website: https://mazinahmed.net
    • Twitter: https://twitter.com/mazen160
    • Linkedin: http://linkedin.com/in/infosecmazinahmed
    Tool herunterladen