CVE-2022-22947
Vulnerabilidade de Injeção de Código no VMware Spring Cloud Gateway
- Publicado
- 3 de mar. de 2022
- Atualizado
- 21 de out. de 2025
- Atribuindo CNA
- vmware
- Evidência observada
- 7 de mar. de 2022
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Nas versões do Spring Cloud Gateway anteriores a 3.1.1+ e 3.0.7+, os aplicativos são vulneráveis a um ataque de injeção de código quando o endpoint Gateway Actuator está habilitado, exposto e não seguro. Um atacante remoto poderia fazer uma solicitação maliciosamente elaborada que poderia permitir execução remota arbitrária no host remoto.
Fontes
59- CVE-2022-22947Exploit
CVE-2022-22947_EXP,CVE-2022-22947_RCE,CVE-2022-22947 shell reverso,CVE-2022-22947 getshell
- CVE-2022-22947Exploit
Scanner e PoC para CVE-2022-22947 que testa endpoints Actuator do Spring Cloud Gateway, injeta filtros de rota maliciosos e executa comandos contra hosts vulneráveis.
- CVE-2022-22947_EXPExploit
Um script que pode ser verificado individualmente ou em lote, e também pode ser usado para reverse shell.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.