Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Spring4Shell-POC — Proof of Concept per lo sfruttamento della vulnerabilità CVE-2022-22965 (Spring4Shell) in un ambiente isolato, con esecuzione remota di codice (RCE) dimostrata. | Kitploit
Strumenti/GitHubGitHub/princeh4k/spring4shell-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneSviluppo PayloadLab e Pratica
GitHubprinceh4k/spring4shell-poc

Spring4Shell-POC

Proof of Concept per lo sfruttamento della vulnerabilità CVE-2022-22965 (Spring4Shell) in un ambiente isolato, con esecuzione remota di codice (RCE) dimostrata.

Vedi Repository
16 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Spring4Shell (CVE-2022-22965) - Proof of Concept di Esecuzione Remota di Codice

CVE Spring Framework Apache Tomcat Java Docker

Un Proof of Concept (PoC) completamente containerizzato che dimostra lo sfruttamento di Spring4Shell (CVE-2022-22965), che porta all'Esecuzione Remota di Codice (RCE) contro un'applicazione Spring Framework vulnerabile distribuita su Apache Tomcat.

Il progetto ricrea l'intero ambiente vulnerabile per facilitare la ricerca sulla sicurezza, la pratica di test di penetrazione, l'analisi delle vulnerabilità e l'apprendimento difensivo in un laboratorio sicuro e riproducibile.

Disclaimer

Questo repository è fornito strettamente a scopo educativo, di ricerca e di test di sicurezza autorizzati. L'ambiente vulnerabile è intenzionalmente insicuro e deve essere eseguito esclusivamente in condizioni di laboratorio isolate. L'autore non si assume alcuna responsabilità per usi impropri o danni derivanti dall'utilizzo di questo progetto.


Panoramica

Spring4Shell (CVE-2022-22965) è una vulnerabilità critica di Esecuzione Remota di Codice che colpisce versioni specifiche del Spring Framework quando distribuito su Apache Tomcat in determinate condizioni di runtime.

Questo repository fornisce un ambiente di laboratorio completamente riproducibile che consente a ricercatori e studenti di comprendere:

  • come funziona la vulnerabilità;
  • il workflow di sfruttamento;
  • le condizioni richieste per uno sfruttamento riuscito;
  • strategie pratiche di mitigazione.

L'applicazione è completamente isolata all'interno di un contenitore Docker, consentendo la sperimentazione senza influire sul sistema operativo host.


Ambiente di Destinazione


Struttura del Repository

root@kitploit:~
.
├── Dockerfile
├── pom.xml
├── src/
│   ├── main/
│   └── test/
├── README.md
└── exploit/

Per Iniziare

Clona il repository

root@kitploit:~
git clone https://github.com/<username>/<repository>.git
cd <repository>

Crea l'immagine Docker

root@kitploit:~
docker build -t spring4shell:2.6.2 .

Esegui l'applicazione vulnerabile

root@kitploit:~
docker run -p 8080:8080 spring4shell:2.6.2

L'applicazione sarà disponibile su:

root@kitploit:~
http://localhost:8080

Workflow di Sfruttamento

Il repository dimostra l'intera catena di attacco:

  1. Distribuire l'applicazione vulnerabile.
  2. Verificare i prerequisiti per lo sfruttamento.
  3. Consegnare il payload dannoso.
  4. Modificare la configurazione di logging di Tomcat.
  5. Scrivere la web shell JSP dannosa.
  6. Eseguire comandi arbitrari tramite la shell distribuita.

Obiettivi di Apprendimento

Questo progetto copre diversi importanti concetti di sicurezza offensiva:

  • Data Binding di Spring MVC
  • Java Reflection
  • Internals di Apache Tomcat
  • Esecuzione Remota di Codice (RCE)
  • Sicurezza delle Applicazioni Web
  • Riproduzione delle Vulnerabilità
  • Distribuzione Sicura del Laboratorio
  • Analisi Difensiva

Mitigazione

Per mitigare CVE-2022-22965:

  • Aggiornare a una versione corretta del Spring Framework.
  • Aggiornare Apache Tomcat dove applicabile.
  • Applicare gli advisory di sicurezza ufficiali di Spring.
  • Limitare il data binding non necessario.
  • Applicare costantemente le patch alle dipendenze dell'applicazione.
  • Non esporre mai ambienti intenzionalmente vulnerabili a reti pubbliche.

Riferimenti

  • CVE-2022-22965
  • Advisory di sicurezza Spring
  • Advisory di sicurezza VMware
  • Documentazione di Apache Tomcat
  • NIST National Vulnerability Database (NVD)

⭐ Se trovi utile questo progetto per l'apprendimento o la ricerca sulla sicurezza, considera di mettere una stella ⭐

Scarica lo strumento
ComponenteVersioneDescrizione
Spring Boot2.6.2Applicazione vulnerabile
Spring Framework5.3.14Versione vulnerabile
Apache Tomcat9.0.60Contenitore servlet
JavaJDK 11Runtime richiesto
Sistema OperativoUbuntu 24.04Contenitore Docker