
Prova de conceito de exploit para CVE-2022-22965 (Spring4Shell) direcionado a Payara/Glassfish. Demonstra download arbitrário de arquivos via manipulação da raiz web. Inclui configuração Docker e script de exploit para ambientes Java 9+.
Exemplo mínimo de como reproduzir a vulnerabilidade CVE-2022-22965 Spring no Payara/Glassfish.
Payload alternativo para Payara/Glassfish que permite ao usuário malicioso definir uma raiz web arbitrária, levando ao download arbitrário de arquivos.
docker-compose up --build
./exploits/run.sh
O exploit requer Java 9 ou superior porque a propriedade module foi adicionada no Java 9.