Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Spring4Shell-POC — Spring4Shell Prova de Conceito e aplicação vulnerável CVE-2022-22965 | Kitploit
Ferramentas/GitHubGitHub/bobtheshoplifter/spring4shell-poc
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações Web
GitHubbobtheshoplifter/spring4shell-poc

Spring4Shell-POC

Spring4Shell Prova de Conceito e aplicação vulnerável CVE-2022-22965

Ver Repositório
377112há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Spring4Shell-POC (CVE-2022-22965)

Spring4Shell

Docker Build Docker App Build Stars Docker Run

Spring4Shell (CVE-2022-22965) Prova de Conceito/Informação + Um servidor Tomcat vulnerável com uma aplicação spring4shell vulnerável.

No início desta manhã, múltiplas fontes informaram sobre uma possível exploração de RCE no popular framework java spring.

A nomeação desta falha baseia-se nas semelhanças com o infame Log4j LOG4Shell.

Detalhes sobre esta vulnerabilidade

  • https://websecured.io/blog/624411cf775ad17d72274d16/spring4shell-poc
  • https://www.springcloud.io/post/2022-03/spring-0day-vulnerability
  • https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement

Uso do POC

O uso é simples! Pode executar a imagem docker ou apenas o script python!

Consulte vulnerable-tomcat para instruções sobre como configurar a sua própria aplicação vulnerável spring4shell aqui!

Requisitos

  • Python3 ou Docker

Python

root@kitploit:~
pip install -r requirements.txt
poc.py --help

image

Docker

root@kitploit:~
## Dockerhub
docker pull bobtheshoplifter/spring4shell-poc:latest
docker run bobtheshoplifter/spring4shell-poc:latest --url https://example.io/
## Github docker repository
docker pull ghcr.io/bobtheshoplifter/spring4shell-poc:main
docker run ghcr.io/bobtheshoplifter/spring4shell-poc:main --url https://example.io/

image

Servidor Tomcat vulnerável

Agora fiz uma imagem docker para isto, que inclui uma aplicação spring + tomcat vulnerável.

A aplicação deve ser suficiente para testar esta vulnerabilidade.

Por favor consulte (vulnerable-tomcat/README.md)

Mitigações

!!(As seguintes mitigações são apenas teóricas, pois nada foi confirmado)!!

Versão JDK inferior a 9

Cyberkendra informou que versões JDK inferiores a JDK 9

Pode verificar facilmente executando

root@kitploit:~
java -version

Isso exibirá algo semelhante a isto

root@kitploit:~
openjdk version "17.0.2" 2022-01-18
OpenJDK Runtime Environment (build 17.0.2+8-Ubuntu-120.04)
OpenJDK 64-Bit Server VM (build 17.0.2+8-Ubuntu-120.04, mixed mode, sharing)

Se a sua versão JDK for inferior a 8, pode estar seguro, mas nada foi confirmado ainda

O seguinte artigo será atualizado

Verifique se está a usar o spring framework

Faça uma pesquisa global por spring-beans*.jar e spring*.jar

root@kitploit:~
find . -name spring-beans*.jar

POC, traduzido deste repositório: https://github.com/craig/SpringCore0day/blob/main/exp.py

Baixar ferramenta