
Proof of Concept per lo sfruttamento della vulnerabilità CVE-2022-22965 (Spring4Shell) in un ambiente isolato, con esecuzione remota di codice (RCE) dimostrata.
Un Proof of Concept (PoC) completamente containerizzato che dimostra lo sfruttamento di Spring4Shell (CVE-2022-22965), che porta all'Esecuzione Remota di Codice (RCE) contro un'applicazione Spring Framework vulnerabile distribuita su Apache Tomcat.
Il progetto ricrea l'intero ambiente vulnerabile per facilitare la ricerca sulla sicurezza, la pratica di test di penetrazione, l'analisi delle vulnerabilità e l'apprendimento difensivo in un laboratorio sicuro e riproducibile.
Disclaimer
Questo repository è fornito strettamente a scopo educativo, di ricerca e di test di sicurezza autorizzati. L'ambiente vulnerabile è intenzionalmente insicuro e deve essere eseguito esclusivamente in condizioni di laboratorio isolate. L'autore non si assume alcuna responsabilità per usi impropri o danni derivanti dall'utilizzo di questo progetto.
Spring4Shell (CVE-2022-22965) è una vulnerabilità critica di Esecuzione Remota di Codice che colpisce versioni specifiche del Spring Framework quando distribuito su Apache Tomcat in determinate condizioni di runtime.
Questo repository fornisce un ambiente di laboratorio completamente riproducibile che consente a ricercatori e studenti di comprendere:
L'applicazione è completamente isolata all'interno di un contenitore Docker, consentendo la sperimentazione senza influire sul sistema operativo host.
.
├── Dockerfile
├── pom.xml
├── src/
│ ├── main/
│ └── test/
├── README.md
└── exploit/
git clone https://github.com/<username>/<repository>.git
cd <repository>
docker build -t spring4shell:2.6.2 .
docker run -p 8080:8080 spring4shell:2.6.2
L'applicazione sarà disponibile su:
http://localhost:8080
Il repository dimostra l'intera catena di attacco:
Questo progetto copre diversi importanti concetti di sicurezza offensiva:
Per mitigare CVE-2022-22965:
⭐ Se trovi utile questo progetto per l'apprendimento o la ricerca sulla sicurezza, considera di mettere una stella ⭐
| Componente | Versione | Descrizione |
|---|
| Spring Boot | 2.6.2 | Applicazione vulnerabile |
| Spring Framework | 5.3.14 | Versione vulnerabile |
| Apache Tomcat | 9.0.60 | Contenitore servlet |
| Java | JDK 11 | Runtime richiesto |
| Sistema Operativo | Ubuntu 24.04 | Contenitore Docker |