
पृथक वातावरण में CVE-2022-22965 (Spring4Shell) भेद्यता का दोहन करने के लिए प्रूफ ऑफ कॉन्सेप्ट, जिसमें रिमोट कोड एक्ज़ीक्यूशन (RCE) प्रदर्शित किया गया है।
एक पूर्णतः कंटेनरीकृत प्रूफ ऑफ कॉन्सेप्ट (PoC) जो Spring4Shell (CVE-2022-22965) के शोषण को प्रदर्शित करता है, जिसके परिणामस्वरूप Apache Tomcat पर तैनात एक संवेदनशील Spring Framework अनुप्रयोग के विरुद्ध दूरस्थ कोड निष्पादन (RCE) होता है।
यह परियोजना एक सुरक्षित और पुनरुत्पादनीय प्रयोगशाला में सुरक्षा अनुसंधान, पैठ परीक्षण अभ्यास, भेद्यता विश्लेषण, और रक्षात्मक शिक्षण की सुविधा के लिए पूर्ण संवेदनशील वातावरण का पुनर्निर्माण करती है।
अस्वीकरण
यह रिपॉजिटरी केवल शैक्षिक, अनुसंधान और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान की गई है। संवेदनशील वातावरण जानबूझकर असुरक्षित है और इसे केवल पृथक प्रयोगशाला स्थितियों में ही चलाया जाना चाहिए। लेखक इस परियोजना के उपयोग से होने वाले दुरुपयोग या किसी भी क्षति के लिए कोई जिम्मेदारी नहीं लेता है।
Spring4Shell (CVE-2022-22965) एक गंभीर दूरस्थ कोड निष्पादन भेद्यता है जो Apache Tomcat पर विशेष रनटाइम स्थितियों में तैनात होने पर Spring Framework के विशिष्ट संस्करणों को प्रभावित करती है।
यह रिपॉजिटरी एक पूर्णतः पुनरुत्पादनीय प्रयोगशाला वातावरण प्रदान करती है जो शोधकर्ताओं और छात्रों को निम्नलिखित समझने की अनुमति देती है:
अनुप्रयोग पूरी तरह से Docker कंटेनर के अंदर पृथक है, जो होस्ट ऑपरेटिंग सिस्टम को प्रभावित किए बिना प्रयोग की अनुमति देता है।
| घटक | संस्करण | विवरण |
|---|---|---|
| Spring Boot | 2.6.2 | संवेदनशील अनुप्रयोग |
| Spring Framework | 5.3.14 | संवेदनशील संस्करण |
| Apache Tomcat | 9.0.60 | सर्वलेट कंटेनर |
| Java | JDK 11 | आवश्यक रनटाइम |
| Operating System | Ubuntu 24.04 | Docker कंटेनर |
.
├── Dockerfile
├── pom.xml
├── src/
│ ├── main/
│ └── test/
├── README.md
└── exploit/
git clone https://github.com/<username>/<repository>.git
cd <repository>
docker build -t spring4shell:2.6.2 .
docker run -p 8080:8080 spring4shell:2.6.2
अनुप्रयोग निम्नलिखित पते पर उपलब्ध होगा:
http://localhost:8080
यह रिपॉजिटरी पूर्ण आक्रमण श्रृंखला प्रदर्शित करती है:
यह परियोजना कई महत्वपूर्ण आक्रामक सुरक्षा अवधारणाओं को शामिल करती है:
CVE-2022-22965 को शमित करने के लिए:
⭐ यदि आपको यह परियोजना सीखने या सुरक्षा अनुसंधान के लिए उपयोगी लगती है, तो इसे स्टार देने पर विचार करें ⭐