Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2022-22965 — Vulnérabilité RCE dans Spring Framework via Data Binding sur JDK 9+ (CVE-2022-22965 alias "Spring4Shell") | Kitploit
Outils/GitHubGitHub/guayoyocyber/cve-2022-22965
Analyse des VulnérabilitésExploitationSécurité WebApprentissage et ÉducationLabs et Pratique
GitHubguayoyocyber/cve-2022-22965

CVE-2022-22965

Vulnérabilité RCE dans Spring Framework via Data Binding sur JDK 9+ (CVE-2022-22965 alias "Spring4Shell")

Voir le dépôt
636il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2022-22965 alias "Spring4Shell"

Vulnérabilité RCE dans Spring Framework via Data Binding sur JDK 9+

L'objectif est de centraliser le maximum d'informations publiquement connues à ce jour sur la vulnérabilité et de savoir quelles actions entreprendre dans ce cas.

Mon application est-elle vulnérable ?

Les conditions (AND) à remplir sont :

  • JDK 9 +
  • Apache Tomcat comme conteneur de servlets
  • Application empaquetée en WAR
  • Dépendance spring-webmvc ou spring-webflux

Mon application est construite comme un exécutable jar Spring Boot, est-elle vulnérable ?

À ce jour, elle n'est pas vulnérable à l'exploit. Mais il faut noter que cette vulnérabilité est de nature plus générale, donc il pourrait exister d'autres façons de l'exploiter.

Produits concernés

Spring Framework

  • 5.3.0 à 5.3.17
  • 5.2.0 à 5.2.19

Les versions antérieures ou non supportées sont également concernées.

Atténuation

Spring Framework

  • 5.3.18+
  • 5.2.20+
  • Autres alternatives d'atténuation

    Au cas où il ne serait pas possible de corriger la vulnérabilité, Spring a publié quelques workarounds.

    Apache Tomcat a publié 3 nouvelles versions offrant une protection adéquate : 10.0.20, 9.0.62 et 8.5.78, et il est suggéré de les considérer comme une couche de protection supplémentaire à la mise à jour de Spring Framework.

    Mises à jour supplémentaires

    Les versions de Spring Boot 2.6.6 et 2.5.12 qui dépendent de Spring Framework 5.3.18 ont été publiées.

    Détection

    On peut utiliser l'outil https://github.com/hillu/local-spring-vuln-scanner (mirror) afin de détecter les instances vulnérables à Spring4Shell. Un exemple possible d'exécution est :

    ./local-spring-vuln-scanner --verbose --log </path/to/file.log> </path/to/app1> </path/to/appN>

    Nous avons développé une règle de détection pour Wazuh que vous pourrez trouver dans le répertoire "detection" de ce dépôt, laquelle, basée sur un ensemble d'indicateurs d'attaque (IOA), permet de détecter les tentatives d'attaque.

    Autres CVEs et/ou idées fausses

    • Il y a eu des spéculations concernant un commit autour de la validation pour désapprouver l'utilisation de la méthode SerializationUtils.deserialize(...). Cette classe n'est pas exposée à des entrées externes et cette désapprobation n'est pas liée à cette vulnérabilité.

    • Il y a eu une confusion avec un CVE pour Spring Cloud Function qui a été publié juste avant le rapport de cette vulnérabilité CVE-2022-22963. Il n'est pas non plus lié.

    Laboratoire

    TryHackMe a créé un laboratoire interactif d'exploitation de Spring4Shell

    • https://tryhackme.com/room/spring4shell

    Références

    • https://tanzu.vmware.com/security/cve-2022-22965
    • https://app.howlermonkey.io/vulnerabilities/CVE-2022-22965
    • https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement
    • https://spring.io/blog/2022/04/01/spring-framework-rce-mitigation-alternative
    • https://www.lunasec.io/docs/blog/spring-rce-vulnerabilities
    • https://www.cyberkendra.com/2022/03/spring4shell-details-and-exploit-code.html
    • https://www.praetorian.com/blog/spring-core-jdk9-rce/
    • https://mp.weixin.qq.com/s/kgw-O4Hsd9r2vfme3Y2Ynw
    • http://blog.o0o.nu/2010/06/cve-2010-1622.html
    • https://www.microsoft.com/security/blog/2022/04/04/springshell-rce-vulnerability-guidance-for-protecting-against-and-detecting-cve-2022-22965/
    • https://unit42.paloaltonetworks.com/cve-2022-22965-springshell/
    Télécharger l’outil