CVE-2022-22965
Vulnerabilidade de Execução Remota de Código no Spring Framework JDK 9+
- Publicado
- 1 de abr. de 2022
- Atualizado
- 21 de out. de 2025
- Atribuindo CNA
- vmware
- Evidência observada
- 4 de abr. de 2022
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 100,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Uma aplicação Spring MVC ou Spring WebFlux executando em JDK 9+ pode ser vulnerável a execução remota de código (RCE) por meio de data binding. O exploit específico requer que a aplicação seja executada no Tomcat como um deploy WAR. Se a aplicação for implantada como um jar executável do Spring Boot, ou seja, o padrão, ela não é vulnerável ao exploit. No entanto, a natureza da vulnerabilidade é mais geral, e pode haver outras maneiras de explorá-la.
Fontes
90- CVE-2022-22965Informativo
Fornece um relatório detalhado do Spring4Shell (CVE-2022-22965) cobrindo causa raiz, condições de exploração, impacto, CVSS e mitigação para aplicativos Spring vulneráveis.
- CVE-2022-22965Exploit
Exploit do Spring4Shell!
- spring4shell_behinderExploit
CVE-2022-22965 escrever 冰蝎webshell script
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.