
Exploit basado en Python para CVE-2022-22965 (Spring4Shell) con detección de vulnerabilidad e inyección de webshell (Behinder/Godzilla) en aplicaciones web Spring.
explotación simple de spring core rce
Se puede usar el war
https://github.com/fengguangbin/spring-rce-war
Se puede usar el entorno docker
https://github.com/lunasec-io/Spring4Shell-POC
También se puede usar el entorno en línea de vulfocus
http://vulfocus.io/
o el laboratorio de vulhub
https://github.com/vulhub/vulhub/tree/master/spring/CVE-2022-22965
En el entorno vulfocus, el webshell de Behinder se puede escribir pero no se puede conectar; se añadió un shell de Godzilla para las pruebas
Solo hay que especificar la url y el type
type (por defecto 1)
1 --> Comprueba si la vulnerabilidad existe
2 --> Inyección de webshell Behinder, contraseña rebeyond
3 --> Inyección de webshell Godzilla, contraseña pass
Parámetros opcionales
filename --> Nombre de archivo (por defecto inject)
directory --> Ruta de escritura (por defecto webapps/ROOT)