Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Spring4Shell-POC — Proof of Concept zur Ausnutzung der Schwachstelle CVE-2022-22965 (Spring4Shell) in einer isolierten Umgebung, mit demonstrierter Remote Code Execution (RCE). | Kitploit
Tools/GitHubGitHub/princeh4k/spring4shell-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungPayload-EntwicklungLabs & Praxis
GitHubprinceh4k/spring4shell-poc

Spring4Shell-POC

Proof of Concept zur Ausnutzung der Schwachstelle CVE-2022-22965 (Spring4Shell) in einer isolierten Umgebung, mit demonstrierter Remote Code Execution (RCE).

Repository anzeigen
11vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Spring4Shell (CVE-2022-22965) - Proof of Concept für Remote Code Execution

CVE Spring Framework Apache Tomcat Java Docker

Ein vollständig containerisiertes Proof of Concept (PoC), das die Ausnutzung von Spring4Shell (CVE-2022-22965) demonstriert, was zu Remote Code Execution (RCE) gegen eine verwundbare Spring-Framework-Anwendung führt, die auf Apache Tomcat bereitgestellt wird.

Das Projekt rekonstruiert die vollständige verwundbare Umgebung, um Sicherheitsforschung, Penetrationstest-Übungen, Schwachstellenanalyse und defensives Lernen in einem sicheren und reproduzierbaren Labor zu ermöglichen.

Haftungsausschluss

Dieses Repository wird ausschließlich zu Bildungs-, Forschungs- und autorisierten Sicherheitstestzwecken bereitgestellt. Die verwundbare Umgebung ist absichtlich unsicher und darf nur unter isolierten Laborbedingungen ausgeführt werden. Der Autor übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch die Verwendung dieses Projekts entstehen.


Übersicht

Spring4Shell (CVE-2022-22965) ist eine kritische Remote-Code-Execution-Schwachstelle, die bestimmte Versionen des Spring Framework betrifft, wenn sie unter bestimmten Laufzeitbedingungen auf Apache Tomcat bereitgestellt werden.

Dieses Repository bietet eine vollständig reproduzierbare Laborumgebung, die es Forschern und Studierenden ermöglicht, Folgendes zu verstehen:

  • wie die Schwachstelle funktioniert;
  • den Ausnutzungsablauf;
  • die Bedingungen, die für eine erfolgreiche Ausnutzung erforderlich sind;
  • praktische Mitigationsstrategien.

Die Anwendung ist vollständig in einem Docker-Container isoliert, sodass Experimente durchgeführt werden können, ohne das Host-Betriebssystem zu beeinträchtigen.


Zielumgebung

KomponenteVersionBeschreibung
Spring Boot2.6.2Verwundbare Anwendung
Spring Framework5.3.14Verwundbare Version
Apache Tomcat9.0.60Servlet-Container
JavaJDK 11Erforderliche Laufzeitumgebung
BetriebssystemUbuntu 24.04Docker-Container

Repository-Struktur

.
├── Dockerfile
├── pom.xml
├── src/
│   ├── main/
│   └── test/
├── README.md
└── exploit/

Erste Schritte

Repository klonen

git clone https://github.com/<username>/<repository>.git
cd <repository>

Docker-Image erstellen

docker build -t spring4shell:2.6.2 .

Die verwundbare Anwendung ausführen

docker run -p 8080:8080 spring4shell:2.6.2

Die Anwendung ist erreichbar unter:

http://localhost:8080

Ausnutzungsablauf

Das Repository demonstriert die vollständige Angriffskette:

  1. Die verwundbare Anwendung bereitstellen.
  2. Die Voraussetzungen für den Exploit überprüfen.
  3. Die schädliche Payload ausliefern.
  4. Die Tomcat-Logging-Konfiguration ändern.
  5. Die schädliche JSP-Webshell schreiben.
  6. Beliebige Befehle über die bereitgestellte Shell ausführen.

Lernziele

Dieses Projekt behandelt mehrere wichtige Konzepte der offensiven Sicherheit:

  • Spring MVC Data Binding
  • Java Reflection
  • Apache-Tomcat-Interna
  • Remote Code Execution (RCE)
  • Webanwendungssicherheit
  • Reproduktion von Schwachstellen
  • Sichere Laborbereitstellung
  • Defensive Analyse

Gegenmaßnahmen

Zur Abschwächung von CVE-2022-22965:

  • Auf eine gepatchte Version des Spring Framework aktualisieren.
  • Apache Tomcat gegebenenfalls aktualisieren.
  • Die offiziellen Spring-Security-Advisories anwenden.
  • Unnötige Datenbindung einschränken.
  • Anwendungsabhängigkeiten kontinuierlich patchen.
  • Absichtlich verwundbare Umgebungen niemals öffentlichen Netzwerken aussetzen.

Referenzen

  • CVE-2022-22965
  • Spring Security Advisory
  • VMware Security Advisory
  • Apache Tomcat Documentation
  • NIST National Vulnerability Database (NVD)

⭐ Wenn Sie dieses Projekt für das Lernen oder die Sicherheitsforschung nützlich finden, ziehen Sie in Betracht, ihm einen Stern zu geben ⭐

Tool herunterladen