Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Spring4Shell-POC — Spring4Shell Preuve de concept / et application vulnérable CVE-2022-22965 | Kitploit
Outils/GitHubGitHub/bobtheshoplifter/spring4shell-poc
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications Web
GitHubbobtheshoplifter/spring4shell-poc

Spring4Shell-POC

Spring4Shell Preuve de concept / et application vulnérable CVE-2022-22965

Voir le dépôt
377112il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Spring4Shell-POC (CVE-2022-22965)

Spring4Shell

Docker Build Docker App Build Stars Docker Run

Spring4Shell (CVE-2022-22965) Preuve de concept / Informations + Un serveur Tomcat vulnérable avec une application spring4shell vulnérable.

Tôt ce matin, plusieurs sources ont informé qu'un possible exploit RCE dans le framework java populaire spring.

Le nom de cette faille est basé sur les similitudes avec le tristement célèbre Log4j LOG4Shell.

Détails sur cette vulnérabilité

  • https://websecured.io/blog/624411cf775ad17d72274d16/spring4shell-poc
  • https://www.springcloud.io/post/2022-03/spring-0day-vulnerability
  • https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement

Utilisation du POC

L'utilisation est simple ! Vous pouvez exécuter l'image docker, ou simplement exécuter le script python !

Veuillez consulter vulnerable-tomcat pour les inscructions sur la configuration de votre propre application vulnérable spring4shell ici!

Exigences

  • Python3 ou Docker

Python

root@kitploit:~
pip install -r requirements.txt
poc.py --help

image

Docker

root@kitploit:~
## Dockerhub
docker pull bobtheshoplifter/spring4shell-poc:latest
docker run bobtheshoplifter/spring4shell-poc:latest --url https://example.io/
## Github docker repository
docker pull ghcr.io/bobtheshoplifter/spring4shell-poc:main
docker run ghcr.io/bobtheshoplifter/spring4shell-poc:main --url https://example.io/

image

Serveur Tomcat vulnérable

J'ai maintenant créé une image docker pour cela, qui inclut une application spring + tomcat vulnérable.

L'application devrait suffire pour tester cette vulnérabilité.

Veuillez consulter (vulnerable-tomcat/README.md)

Atténuations

!!(Les atténuations suivantes sont uniquement théoriques car rien n'a été confirmé)!!

Version JDK inférieure à 9

Cyberkendra a informé que les versions JDK inférieures à JDK 9

Vous pouvez facilement vérifier cela en exécutant

root@kitploit:~
java -version

Cela affichera quelque chose de similaire à ceci

root@kitploit:~
openjdk version "17.0.2" 2022-01-18
OpenJDK Runtime Environment (build 17.0.2+8-Ubuntu-120.04)
OpenJDK 64-Bit Server VM (build 17.0.2+8-Ubuntu-120.04, mixed mode, sharing)

Si votre version JDK est inférieure à 8, vous pourriez être en sécurité, mais rien n'est encore confirmé.

L'article suivant sera mis à jour.

Vérifiez si vous utilisez le framework spring

Effectuez une recherche globale de spring-beans*.jar et spring*.jar

root@kitploit:~
find . -name spring-beans*.jar

POC, traduit de ce dépôt : https://github.com/craig/SpringCore0day/blob/main/exp.py

Télécharger l’outil