Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
spring4shell-exploit-poc — Exploiter une application Spring vulnérable avec la vulnérabilité Spring4Shell (CVE-2022-22965). | Kitploit
Outils/GitHubGitHub/fourcorelabs/spring4shell-exploit-poc
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubfourcorelabs/spring4shell-exploit-poc

spring4shell-exploit-poc

Exploiter une application Spring vulnérable avec la vulnérabilité Spring4Shell (CVE-2022-22965).

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôtSite web
4412il y a 4 ansVérifié par Kitploit

POC d'exploitation de Spring4Shell

Exploitez une application Spring vulnérable à la vulnérabilité Spring4Shell. En savoir plus sur Spring4Shell sur notre blog.

Utilisation

Prérequis : Docker et docker-compose

root@kitploit:~
$ ./exploit.sh 

asciicast

Application Spring vulnérable

L'application Spring vulnérable contient un gestionnaire de requêtes GET et POST pour /helloworld/greeting. Le script exploit.sh démarre le conteneur de l'application exécutant Tomcat 9.0 avec l'application empaquetée en WAR et utilise curl pour écrire un webshell sur http://localhost:8080/shell.jsp. Le shell est utilisé pour récupérer le flag présent dans /flag dans le système de fichiers du conteneur.

CVE-2022-22965

La CVE-2022-22965 avec un score CVSS de 9.8 a été attribuée à la vulnérabilité dans Spring Core permettant l'exécution de code à distance. L'exploit est facile à réaliser, d'où le score CVSS élevé ; les prérequis pour l'exploit sont :

  • Version JDK 9+
  • Application construite sur Spring ou des frameworks dérivés
  • Tomcat exécuté avec un déploiement WAR

Ressources

  • Annonce précoce du blog Spring
  • Blog de Lunasec
  • Traduction anglaise du rapport original du chercheur chinois

Crédits

Basé sur l'exploit et l'application de reznok.

Télécharger l’outil