
यह Spring के समग्र कमजोरियों के लिए एक शोषण उपकरण है, जो वर्तमान में Spring Cloud Gateway RCE (CVE-2022-22947) तथा Spring Framework RCE (CVE-2022-22965) का पता लगाने और शोषण का समर्थन करता है।
आज मैंने Spring की कुछ पुरानी भेद्यताओं को reproduce किया और साथ ही उन्हें weaponize कर लिया। यह टूल वर्तमान में Spring Cloud Gateway RCE(CVE-2022-22947), Spring Cloud Function SpEL RCE (CVE-2022-22963), Spring Framework RCE (CVE-2022-22965) के डिटेक्शन और शोषण का समर्थन करता है। यह अभी केवल पहला संस्करण है; आगे और अधिक भेद्यता POC तथा अधिक स्थायी शोषण विधियाँ जोड़ी जाएँगी।
एकल डिटेक्शन && बैच डिटेक्शन
टूल एकल भेद्यता के लिए एकल लक्ष्य पर डिटेक्शन का समर्थन करता है, साथ ही कई लक्ष्यों के डिटेक्शन का भी।



भेद्यता शोषण
Spring Cloud Gateway RCE(CVE-2022-22947) वर्तमान में कमांड निष्पादन, एक-क्लिक रिवर्स शेल और Godzilla मेमोरी वेबशेल इंजेक्शन का समर्थन करता है।


Spring Cloud Function SpEL RCE (CVE-2022-22963) वर्तमान में एक-क्लिक रिवर्स शेल का समर्थन करता है।

Spring Framework RCE (CVE-2022-22965) वर्तमान में कमांड निष्पादन का समर्थन करता है, जो webshell लिखकर कार्यान्वित किया जाता है। आगे SSH पब्लिक कुंजी, शेड्यूल्ड टास्क आदि लिखने के शोषण तरीके भी लागू किए जाएँगे।

यह ओपन-सोर्स टूल लेखक द्वारा ओपन-सोर्स लाइसेंस के तहत जारी किया गया है, और यह केवल व्यक्तिगत सीखने और शोध के उपयोग के लिए है। लेखक इस टूल के उपयोग से उत्पन्न होने वाले किसी भी परिणाम के लिए कोई कानूनी जिम्मेदारी नहीं लेता है।
