Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Spring4Shell-POC — Spring4Shell Prova del Concetto/e applicazione vulnerabile CVE-2022-22965 | Kitploit
Strumenti/GitHubGitHub/bobtheshoplifter/spring4shell-poc
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni Web
GitHubbobtheshoplifter/spring4shell-poc

Spring4Shell-POC

Spring4Shell Prova del Concetto/e applicazione vulnerabile CVE-2022-22965

Vedi Repository
3771123 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Spring4Shell-POC (CVE-2022-22965)

Spring4Shell

Docker Build Docker App Build Stars Docker Run

Spring4Shell (CVE-2022-22965) Proof Of Concept/Informazioni + Un server Tomcat vulnerabile con un'applicazione spring4shell vulnerabile.

Questa mattina presto, molteplici fonti hanno segnalato un possibile exploit RCE nel popolare framework Java Spring.

La denominazione di questa falla è basata sulle somiglianze con il famigerato Log4j LOG4Shell.

Dettagli su questa vulnerabilità

  • https://websecured.io/blog/624411cf775ad17d72274d16/spring4shell-poc
  • https://www.springcloud.io/post/2022-03/spring-0day-vulnerability
  • https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement

Utilizzo del POC

L'utilizzo è semplice! Puoi eseguire l'immagine Docker o semplicemente eseguire lo script Python!

Consulta vulnerable-tomcat per istruzioni su come configurare la tua applicazione vulnerabile spring4shell qui!

Requisiti

  • Python3 o Docker

Python

root@kitploit:~
pip install -r requirements.txt
poc.py --help

image

Docker

root@kitploit:~
## Dockerhub
docker pull bobtheshoplifter/spring4shell-poc:latest
docker run bobtheshoplifter/spring4shell-poc:latest --url https://example.io/
## Repository Docker di Github
docker pull ghcr.io/bobtheshoplifter/spring4shell-poc:main
docker run ghcr.io/bobtheshoplifter/spring4shell-poc:main --url https://example.io/

image

Server Tomcat vulnerabile

Ora ho creato un'immagine Docker per questo, che include un'applicazione Spring + Tomcat vulnerabile.

L'applicazione dovrebbe essere sufficiente per testare questa vulnerabilità.

Si veda (vulnerable-tomcat/README.md)

Mitigazioni

!!(Le seguenti mitigazioni sono solo teoriche poiché nulla è stato confermato)!!

Versione JDK inferiore alla 9

Cyberkendra ha informato che le versioni JDK inferiori a JDK 9

Puoi verificarlo facilmente eseguendo

root@kitploit:~
java -version

Visualizzerà qualcosa di simile a questo

root@kitploit:~
openjdk version "17.0.2" 2022-01-18
OpenJDK Runtime Environment (build 17.0.2+8-Ubuntu-120.04)
OpenJDK 64-Bit Server VM (build 17.0.2+8-Ubuntu-120.04, mixed mode, sharing)

Se la tua versione JDK è inferiore alla 8, potresti essere al sicuro, ma nulla è ancora confermato

Il seguente articolo verrà aggiornato

Controlla se stai usando il framework Spring

Esegui una ricerca globale per spring-beans*.jar e spring*.jar

root@kitploit:~
find . -name spring-beans*.jar

POC, tradotto da questo repository: https://github.com/craig/SpringCore0day/blob/main/exp.py

Scarica lo strumento