
Dockerizzato Spring4Shell (CVE-2022-22965) prova di concetto con script di exploit Python e distribuzione di webshell per test di vulnerabilità a scopo educativo.
Questa applicazione è stata containerizzata ed è suscettibile alla vulnerabilità Spring4Shell (CVE-2022-22965). Il codice Java completo del war è disponibile e modificabile; può essere ricostruito ogni volta che viene creata l'immagine docker. Tomcat caricherà quindi il WAR creato. Questa applicazione è un semplice 'hello world' basato sui tutorial di Spring. Non ha nulla di eccezionale da offrire.
docker build . -t spring4shell && docker run -p 8080:8080 spring4shellpython exploit.py --url "http://localhost:8080/helloworld/greeting"cmd per i tuoi comandi. (http://localhost:8080/shell.jsp di default)È stato aggiunto un documento che spiega i dettagli completi dell'exploit.