Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/guayoyocyber/cve-2022-22965
Analisi delle VulnerabilitàExploitSicurezza WebApprendimento e FormazioneLab e Pratica
GitHubguayoyocyber/cve-2022-22965

CVE-2022-22965

Vulnerabilità RCE in Spring Framework tramite Data Binding su JDK 9+ (CVE-2022-22965 alias "Spring4Shell")

Vedi Repository
6364 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2022-22965 noto anche come "Spring4Shell"

Vulnerabilità RCE in Spring Framework via Data Binding su JDK 9+

L'obiettivo è centralizzare la maggiore quantità di informazioni di pubblico dominio sulla vulnerabilità fino ad oggi e sapere quali azioni intraprendere in tal caso.

La mia applicazione è vulnerabile?

Le condizioni (AND) che devono verificarsi sono:

  • JDK 9 +
  • Apache Tomcat come Servlet container
  • Applicazione impacchettata come WAR
  • Dipendenza spring-webmvc o spring-webflux

La mia applicazione è costruita come un eseguibile Spring Boot jar, è vulnerabile?

Ad oggi, non è vulnerabile all'exploit. Ma bisogna tenere presente che questa vulnerabilità è di carattere più generale, quindi potrebbero esistere altri modi per sfruttarla.

Prodotti interessati

Spring Framework

  • da 5.3.0 a 5.3.17
  • da 5.2.0 a 5.2.19

Anche le versioni precedenti o non più supportate sono interessate.

Mitigazione

Spring Framework

  • 5.3.18+
  • 5.2.20+

Altre alternative di mitigazione

Nel caso in cui non sia possibile patchare la vulnerabilità, Spring ha pubblicato alcuni workarounds.

Apache Tomcat ha rilasciato 3 nuove versioni che offrono una protezione adeguata: 10.0.20, 9.0.62 e 8.5.78, e si suggerisce di considerarle come un livello di protezione aggiuntivo all'aggiornamento di Spring Framework.

Aggiornamenti aggiuntivi

Sono state rilasciate le versioni di Spring Boot 2.6.6 e 2.5.12 che dipendono da Spring Framework 5.3.18.

Rilevamento

Si può utilizzare il tool https://github.com/hillu/local-spring-vuln-scanner (mirror) per rilevare istanze vulnerabili a Spring4Shell. Un possibile esempio di esecuzione è:

./local-spring-vuln-scanner --verbose --log </path/to/file.log> </path/to/app1> </path/to/appN>

Abbiamo sviluppato una regola di rilevamento per Wazuh che puoi trovare nella directory "detection" di questo repository, la quale, basandosi su una serie di indicatori di attacco (IOA), consente di rilevare i tentativi di attacco.

Altri CVE e/o concetti errati

  • C'è stata speculazione riguardo a un commit in merito alla conferma per deprecare l'uso del metodo SerializationUtils.deserialize(...). Questa classe non è esposta a input esterni e la deprecazione non è correlata a questa vulnerabilità.

  • C'è stata confusione con un CVE per Spring Cloud Function pubblicato poco prima della segnalazione di questa vulnerabilità CVE-2022-22963. Anche questo non è correlato.

Laboratorio

TryHackMe ha creato un laboratorio interattivo di sfruttamento di Spring4Shell

  • https://tryhackme.com/room/spring4shell

Riferimenti

  • https://tanzu.vmware.com/security/cve-2022-22965
  • https://app.howlermonkey.io/vulnerabilities/CVE-2022-22965
  • https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement
  • https://spring.io/blog/2022/04/01/spring-framework-rce-mitigation-alternative
  • https://www.lunasec.io/docs/blog/spring-rce-vulnerabilities
  • https://www.cyberkendra.com/2022/03/spring4shell-details-and-exploit-code.html
  • https://www.praetorian.com/blog/spring-core-jdk9-rce/
  • https://mp.weixin.qq.com/s/kgw-O4Hsd9r2vfme3Y2Ynw
  • http://blog.o0o.nu/2010/06/cve-2010-1622.html
  • https://www.microsoft.com/security/blog/2022/04/04/springshell-rce-vulnerability-guidance-for-protecting-against-and-detecting-cve-2022-22965/
  • https://unit42.paloaltonetworks.com/cve-2022-22965-springshell/
Scarica lo strumento