
Exploit basé sur Python pour CVE-2022-22965 (Spring4Shell) avec détection de vulnérabilité et injection de webshell (Behinder/Godzilla) dans les applications web Spring.
Exploitation simple de spring-core RCE
War peut être utilisé
https://github.com/fengguangbin/spring-rce-war
Environnement Docker peut être utilisé
https://github.com/lunasec-io/Spring4Shell-POC
On peut également utiliser l'environnement en ligne de Vulfocus
http://vulfocus.io/
Ou le terrain d'entraînement Vulhub
https://github.com/vulhub/vulhub/tree/master/spring/CVE-2022-22965
Dans l'environnement Vulfocus, le webshell Behinder peut être écrit mais ne peut pas se connecter, un shell Godzilla a été ajouté pour les tests
Il suffit de spécifier l'URL et le type
type (par défaut 1)
1 --> Tester si la vulnérabilité existe
2 --> Injection du webshell Behinder, mot de passe rebeyond
3 --> Injection du webshell Godzilla, mot de passe pass
Paramètres optionnels
filename --> Nom du fichier (par défaut inject)
directory --> Chemin d'écriture (par défaut webapps/ROOT)