Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Spring4Shell-POC — Spring4Shell Prova de Conceito e aplicação vulnerável CVE-2022-22965 | Kitploit
Ferramentas/GitHubGitHub/bobtheshoplifter/spring4shell-poc
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações Web
GitHubbobtheshoplifter/spring4shell-poc

Spring4Shell-POC

Spring4Shell Prova de Conceito e aplicação vulnerável CVE-2022-22965

Ver Repositório
37711250há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Spring4Shell-POC (CVE-2022-22965)

Spring4Shell

Docker Build Docker App Build Stars Docker Run

Spring4Shell (CVE-2022-22965) Prova de Conceito/Informação + Um servidor Tomcat vulnerável com uma aplicação spring4shell vulnerável.

No início desta manhã, múltiplas fontes informaram sobre uma possível exploração de RCE no popular framework java spring.

A nomeação desta falha baseia-se nas semelhanças com o infame Log4j LOG4Shell.

Detalhes sobre esta vulnerabilidade

  • https://websecured.io/blog/624411cf775ad17d72274d16/spring4shell-poc
  • https://www.springcloud.io/post/2022-03/spring-0day-vulnerability
  • https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement
  • Uso do POC

    O uso é simples! Pode executar a imagem docker ou apenas o script python!

    Consulte vulnerable-tomcat para instruções sobre como configurar a sua própria aplicação vulnerável spring4shell aqui!

    Requisitos

    • Python3 ou Docker

    Python

    root@kitploit:~
    pip install -r requirements.txt
    poc.py --help
    

    image

    Docker

    root@kitploit:~
    ## Dockerhub
    docker pull bobtheshoplifter/spring4shell-poc:latest
    docker run bobtheshoplifter/spring4shell-poc:latest --url https://example.io/
    ## Github docker repository
    docker pull ghcr.io/bobtheshoplifter/spring4shell-poc:main
    docker run ghcr.io/bobtheshoplifter/spring4shell-poc:main --url https://example.io/
    

    image

    Servidor Tomcat vulnerável

    Agora fiz uma imagem docker para isto, que inclui uma aplicação spring + tomcat vulnerável.

    A aplicação deve ser suficiente para testar esta vulnerabilidade.

    Por favor consulte (vulnerable-tomcat/README.md)

    Mitigações

    !!(As seguintes mitigações são apenas teóricas, pois nada foi confirmado)!!

    Versão JDK inferior a 9

    Cyberkendra informou que versões JDK inferiores a JDK 9

    Pode verificar facilmente executando

    root@kitploit:~
    java -version
    

    Isso exibirá algo semelhante a isto

    root@kitploit:~
    openjdk version "17.0.2" 2022-01-18
    OpenJDK Runtime Environment (build 17.0.2+8-Ubuntu-120.04)
    OpenJDK 64-Bit Server VM (build 17.0.2+8-Ubuntu-120.04, mixed mode, sharing)
    

    Se a sua versão JDK for inferior a 8, pode estar seguro, mas nada foi confirmado ainda

    O seguinte artigo será atualizado

    Verifique se está a usar o spring framework

    Faça uma pesquisa global por spring-beans*.jar e spring*.jar

    root@kitploit:~
    find . -name spring-beans*.jar
    

    POC, traduzido deste repositório: https://github.com/craig/SpringCore0day/blob/main/exp.py

    Baixar ferramenta