Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-22965-Spring4Shell-Security-Operations-Analysis — Una simulación integral de respuesta a incidentes de un Centro de Operaciones de Seguridad (SOC) que demuestra la detección, triaje, análisis y mitigación de la vulnerabilidad Spring4Shell (CVE-2022-22965). | Kitploit
Herramientas/GitHubGitHub/shakur1314/cve-2022-22965-spring4shell-security-operations-analysis
Análisis de VulnerabilidadesSeguridad WebPruebas de PenetraciónAprendizaje y EducaciónRespuesta a IncidentesAnálisis de Registros
GitHubshakur1314/cve-2022-22965-spring4shell-security-operations-analysis

CVE-2022-22965-Spring4Shell-Security-Operations-Analysis

Una simulación integral de respuesta a incidentes de un Centro de Operaciones de Seguridad (SOC) que demuestra la detección, triaje, análisis y mitigación de la vulnerabilidad Spring4Shell (CVE-2022-22965).

Ver Repositorio
2hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2022-22965 — Análisis de Operaciones de Seguridad de Spring4Shell

Panel de Firewall

Una simulación práctica de un Centro de Operaciones de Seguridad (SOC) donde desempeñé el rol de Analista de Seguridad de la Información respondiendo a un intento activo de explotación de Spring4Shell. Este repositorio documenta el ciclo completo de respuesta a incidentes — desde la detección inicial hasta el análisis y la mitigación.

Aviso: Este proyecto se completó como parte de una simulación laboral en ciberseguridad en Forage con fines educativos. Todo el análisis se realizó en un entorno controlado y simulado.


Acerca de CVE-2022-22965 (Spring4Shell)

Spring4Shell es una vulnerabilidad crítica de ejecución remota de código en Spring Framework. Permite a los atacantes explotar el mecanismo de enlace de parámetros para obtener acceso no autorizado a las propiedades de clases Java, lo que puede llevar a una ejecución remota de código completa.

  • Severidad: Crítica (CVSS 9.8)
  • Versiones afectadas: Spring Framework 5.3.0–5.3.17, 5.2.0–5.2.19, y anteriores
  • Vector de ataque: Peticiones HTTP POST maliciosas que explotan el enlace de parámetros

Tarea 1 — Triaje y Notificación de Incidentes

Analizar los registros del firewall para identificar la infraestructura comprometida, evaluar la gravedad de la amenaza y notificar al equipo correspondiente.

Objetivo:

Análisis de Registros del Firewall

La revisión de los registros del firewall reveló un patrón de peticiones HTTP/1.1 POST sospechosas dirigidas a /tomcatwar.jsp, todas conteniendo cadenas de parámetros class.module.classLoader — el indicador característico de la explotación de Spring4Shell.

Registros del Firewall

Hallazgos

CampoDetalle
Infraestructura afectadaServicios críticos de NBN
Nivel de prioridadP1 — Crítico
Vector de ataqueCVE-2022-22965 (Spring4Shell)
Estado actualServicio caído; funcionalidad afectada
Marca de tiempo de detección2022-03-20T03:21:00Z

Notificación del Incidente

Tras confirmar la amenaza, redacté y envié una notificación de incidente al equipo de NBN con un resumen preciso de la situación, los sistemas afectados y las acciones inmediatas requeridas.

Correo de respuesta al incidente para el equipo NBN


Tarea 2 — Análisis de Amenazas y Mitigación

Objetivo: Realizar un análisis más profundo de los patrones de ataque, comprender la mecánica de explotación y desarrollar reglas de firewall para contener la amenaza.

Características del Ataque

Del análisis de la estructura de las peticiones POST en los registros del firewall:

  • Método de petición: HTTP/1.1 POST
  • Ruta objetivo: /tomcatwar.jsp
  • Parámetro malicioso: class.module.classLoader.resources.context.parent.pipeline.first.pattern
  • Técnica: Manipulación del enlace de parámetros para acceder al ClassLoader de Java, escribir un webshell JSP en el directorio webapps de Tomcat y establecer una ejecución remota de código persistente

Reglas de Firewall Propuestas

Se utilizó un enfoque de múltiples capas para bloquear el ataque en cada etapa:

ReglaAcciónJustificación
Bloquear peticiones a endpoints *.jspDROPEvita el acceso al webshell
Bloquear peticiones POST que contengan class.module.classLoader.resources.context.parent.pipeline.firstDROPBloquea directamente el mecanismo de explotación
Bloquear operaciones de escritura en webapps/ROOT/tomcatwar*.jspDENYDetiene la persistencia del webshell

Solicitud de Reglas de Firewall

Después de definir la estrategia de mitigación, comuniqué las reglas de firewall requeridas al equipo de Redes con todo el contexto técnico del ataque en curso.

Correo del equipo NBN al departamento de Redes


Indicadores Clave de Compromiso

  • Cadenas de parámetros class.module.classLoader presentes en datos HTTP POST
  • Peticiones POST dirigidas a /tomcatwar.jsp
  • Intentos de escribir archivos en el directorio webapps de Tomcat
  • Manipulación de las propiedades pipeline.first.pattern

Habilidades Demostradas

  • Análisis de registros de firewall y reconocimiento de patrones de tráfico
  • Investigación de CVE y análisis de prueba de concepto
  • Triaje de incidentes y evaluación de prioridades
  • Comunicación con partes interesadas (técnicas y no técnicas)
  • Diseño de reglas de firewall y estrategia de defensa en profundidad

Detalles de la Simulación

  • Autor: Shakur OuroGouni
  • Rol: Analista de Seguridad de la Información
  • Plataforma: Forage
  • Fecha de finalización: 14 de enero de 2026
Descargar herramienta