
springFramework_CVE-2022-22965_RCE簡単悪用
spring core rce の簡単な利用方法
warファイルは以下を使用可能
https://github.com/fengguangbin/spring-rce-war
docker環境は以下を使用可能
https://github.com/lunasec-io/Spring4Shell-POC
vulfocusのオンライン環境も使用可能
http://vulfocus.io/
またはvulhubのターゲット環境
https://github.com/vulhub/vulhub/tree/master/spring/CVE-2022-22965
vulfocus環境では、Behinderマルウェア(氷蠍馬)は書き込めるが接続できません。新たにGodzillaシェル(哥斯拉)を追加してテストします
urlとtypeを指定するだけでOK
type(デフォルトは1)
1 --> 脆弱性が存在するかテスト
2 --> Behinderマルウェア注入(パスワード:rebeyond)
3 --> Godzillaシェル注入(パスワード:pass)
オプションパラメータ
filename --> ファイル名(デフォルト:inject)
directory --> 書き込みパス(デフォルト:webapps/ROOT)