Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Spring4Shell-POC — 격리된 환경에서 CVE-2022-22965(Spring4Shell) 취약점을 악용하기 위한 개념 증명(PoC)이며, 원격 코드 실행(RCE)이 시연됩니다. | Kitploit
도구/GitHubGitHub/princeh4k/spring4shell-poc
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationPayload DevelopmentLabs & Practice
GitHubprinceh4k/spring4shell-poc

Spring4Shell-POC

격리된 환경에서 CVE-2022-22965(Spring4Shell) 취약점을 악용하기 위한 개념 증명(PoC)이며, 원격 코드 실행(RCE)이 시연됩니다.

저장소 보기
31개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Spring4Shell (CVE-2022-22965) - 원격 코드 실행 개념 증명

CVE Spring Framework Apache Tomcat Java Docker

Apache Tomcat에 배포된 취약한 Spring Framework 애플리케이션을 대상으로 **원격 코드 실행(RCE)**을 유발하는 Spring4Shell(CVE-2022-22965) 악용 과정을 시연하는 완전히 컨테이너화된 **개념 증명(PoC)**입니다.

이 프로젝트는 안전하고 재현 가능한 실험실 환경에서 보안 연구, 침투 테스트 실습, 취약점 분석, 방어 학습을 돕기 위해 완전한 취약 환경을 재현합니다.

면책 조항

이 저장소는 교육, 연구 및 승인된 보안 테스트 목적으로만 제공됩니다. 취약한 환경은 의도적으로 안전하지 않게 구성되어 있으며 반드시 격리된 실험실 조건에서만 실행해야 합니다. 저자는 이 프로젝트의 오용 또는 사용으로 인해 발생하는 어떠한 손상에 대해서도 책임을 지지 않습니다.


개요

Spring4Shell(CVE-2022-22965)은 특정 런타임 조건에서 Apache Tomcat에 배포된 특정 버전의 Spring Framework에 영향을 미치는 치명적인 원격 코드 실행 취약점입니다.

이 저장소는 연구자와 학생이 다음 사항을 이해할 수 있도록 완전히 재현 가능한 실험실 환경을 제공합니다:

  • 취약점이 어떻게 동작하는지;
  • 악용 워크플로우;
  • 성공적인 악용에 필요한 조건;
  • 실질적인 완화 전략.
  • 애플리케이션은 Docker 컨테이너 내부에 완전히 격리되어 호스트 운영 체제에 영향을 주지 않고 실험할 수 있습니다.


    대상 환경

    구성 요소버전설명
    Spring Boot2.6.2취약한 애플리케이션
    Spring Framework5.3.14취약한 버전
    Apache Tomcat9.0.60서블릿 컨테이너
    JavaJDK 11필수 런타임
    운영 체제Ubuntu 24.04Docker 컨테이너

    저장소 구조

    root@kitploit:~
    .
    ├── Dockerfile
    ├── pom.xml
    ├── src/
    │   ├── main/
    │   └── test/
    ├── README.md
    └── exploit/
    

    시작하기

    저장소 클론

    root@kitploit:~
    git clone https://github.com/<username>/<repository>.git
    cd <repository>
    

    Docker 이미지 빌드

    root@kitploit:~
    docker build -t spring4shell:2.6.2 .
    

    취약한 애플리케이션 실행

    root@kitploit:~
    docker run -p 8080:8080 spring4shell:2.6.2
    

    애플리케이션은 다음 주소에서 사용할 수 있습니다:

    root@kitploit:~
    http://localhost:8080
    

    악용 워크플로우

    이 저장소는 전체 공격 체인을 보여줍니다:

    1. 취약한 애플리케이션을 배포합니다.
    2. 악용 전제 조건을 확인합니다.
    3. 악성 페이로드를 전달합니다.
    4. Tomcat 로깅 구성을 수정합니다.
    5. 악성 JSP 웹 셸을 작성합니다.
    6. 배포된 셸을 통해 임의의 명령을 실행합니다.

    학습 목표

    이 프로젝트는 다음과 같은 몇 가지 중요한 공격 보안 개념을 다룹니다:

    • Spring MVC 데이터 바인딩
    • Java 리플렉션
    • Apache Tomcat 내부 구조
    • 원격 코드 실행(RCE)
    • 웹 애플리케이션 보안
    • 취약점 재현
    • 안전한 실험실 배포
    • 방어적 분석

    완화

    CVE-2022-22965를 완화하려면:

    • 패치된 버전의 Spring Framework로 업그레이드합니다.
    • 해당되는 경우 Apache Tomcat을 업그레이드합니다.
    • 공식 Spring Security 권고를 적용합니다.
    • 불필요한 데이터 바인딩을 제한합니다.
    • 애플리케이션 종속성을 지속적으로 패치합니다.
    • 의도적으로 취약한 환경을 공용 네트워크에 노출하지 마십시오.

    참고 자료

    • CVE-2022-22965
    • Spring Security 권고
    • VMware 보안 권고
    • Apache Tomcat 문서
    • NIST 국가 취약점 데이터베이스(NVD)

    ⭐ 이 프로젝트가 학습이나 보안 연구에 유용하다고 생각되면, 스타를 남겨 주세요 ⭐

    도구 다운로드