
Payara/Glassfish में CVE-2022-22965 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, वेब रूट हेरफेर के माध्यम से मनमाना फ़ाइल डाउनलोड का प्रदर्शन। Docker सेटअप और शोषण स्क्रिप्ट शामिल है।
CVE-2022-22965 Spring भेद्यता को Payara/Glassfish में पुन: उत्पन्न करने का न्यूनतम उदाहरण।
Payara/Glassfish के लिए वैकल्पिक पेलोड जो दुर्भावनापूर्ण उपयोगकर्ता को मनमाना वेब रूट सेट करने की अनुमति देता है, जिससे मनमाना फ़ाइल डाउनलोड होता है।
docker-compose up --build
./exploits/run.sh
एक्सप्लॉइट के लिए Java 9 या उससे ऊपर की आवश्यकता है क्योंकि module गुण Java 9 में जोड़ा गया था।