Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Spring4Shell-POC — Prueba de concepto de Spring4Shell / y aplicación vulnerable CVE-2022-22965 | Kitploit
Herramientas/GitHubGitHub/bobtheshoplifter/spring4shell-poc
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones Web
GitHubbobtheshoplifter/spring4shell-poc

Spring4Shell-POC

Prueba de concepto de Spring4Shell / y aplicación vulnerable CVE-2022-22965

Ver Repositorio
377112hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Spring4Shell-POC (CVE-2022-22965)

Spring4Shell

Docker Build Docker App Build Stars Docker Run

Spring4Shell (CVE-2022-22965) Prueba de Concepto/Información + Un servidor Tomcat vulnerable con una aplicación Spring4Shell vulnerable.

Esta mañana temprano, múltiples fuentes han informado de una posible explotación RCE en el popular framework Java Spring.

El nombre de esta falla se basa en las similitudes con el infame Log4j LOG4Shell.

Detalles sobre esta vulnerabilidad

  • https://websecured.io/blog/624411cf775ad17d72274d16/spring4shell-poc
  • https://www.springcloud.io/post/2022-03/spring-0day-vulnerability
  • https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement

Uso del POC

¡El uso es simple! Puedes ejecutar la imagen de Docker o simplemente el script de Python.

Consulta vulnerable-tomcat para obtener instrucciones sobre cómo configurar tu propia aplicación vulnerable spring4shell aquí!

Requisitos

  • Python3 o Docker

Python

root@kitploit:~
pip install -r requirements.txt
poc.py --help

imagen

Docker

root@kitploit:~
## Dockerhub
docker pull bobtheshoplifter/spring4shell-poc:latest
docker run bobtheshoplifter/spring4shell-poc:latest --url https://example.io/
## Github docker repository
docker pull ghcr.io/bobtheshoplifter/spring4shell-poc:main
docker run ghcr.io/bobtheshoplifter/spring4shell-poc:main --url https://example.io/

imagen

Servidor Tomcat vulnerable

Ahora he creado una imagen de Docker para esto, que incluye una aplicación vulnerable spring + tomcat.

La aplicación debería ser suficiente para probar esta vulnerabilidad.

Por favor, consulta (vulnerable-tomcat/README.md)

Mitigaciones

!!(Las siguientes mitigaciones son solo teóricas ya que nada ha sido confirmado)!!

Versión de JDK inferior a 9

Cyberkendra informó que las versiones de JDK inferiores a JDK 9

Puedes comprobarlo fácilmente ejecutando

root@kitploit:~
java -version

Eso mostrará algo similar a esto

root@kitploit:~
openjdk version "17.0.2" 2022-01-18
OpenJDK Runtime Environment (build 17.0.2+8-Ubuntu-120.04)
OpenJDK 64-Bit Server VM (build 17.0.2+8-Ubuntu-120.04, mixed mode, sharing)

Si tu versión de JDK es inferior a 8, podrías estar a salvo, pero nada está confirmado aún.

El siguiente artículo será actualizado

Verifica si estás usando el framework Spring

Realiza una búsqueda global de spring-beans*.jar y spring*.jar

root@kitploit:~
find . -name spring-beans*.jar

POC, traducido desde este repositorio: https://github.com/craig/SpringCore0day/blob/main/exp.py

Descargar herramienta