Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
spring4shell-scan — Um scanner totalmente automatizado, confiável e preciso para encontrar vulnerabilidades Spring4Shell e Spring Cloud RCE | Kitploit
Ferramentas/GitHubGitHub/fullhunt/spring4shell-scan
Scanners de VulnerabilidadesExploraçãoExploração de Aplicações WebBypass de WAF
GitHubfullhunt/spring4shell-scan

spring4shell-scan

Um scanner totalmente automatizado, confiável e preciso para encontrar vulnerabilidades Spring4Shell e Spring Cloud RCE

Ver Repositório
6571122há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

spring4shell-scan

spring4shell-scan

Um scanner totalmente automatizado, confiável e preciso para encontrar vulnerabilidades Spring4Shell e Spring Cloud RCE

Recursos

  • Suporte para listas de URLs.
  • Fuzzing para mais de 10 novas cargas úteis do Spring4Shell (ferramentas vistas anteriormente usam apenas 1-2 variantes).
  • Fuzzing para métodos HTTP GET e POST.
  • Validação automática da vulnerabilidade após a descoberta.
  • Cargas úteis aleatórias e não intrusivas.
  • Cargas úteis de bypass de WAF.

  • Descrição

    O RCE Spring4Shell é uma vulnerabilidade crítica que a FullHunt vem pesquisando desde que foi divulgada. Trabalhamos com nossos clientes na varredura de seus ambientes em busca de vulnerabilidades Spring4Shell e Spring Cloud RCE.

    Estamos abrindo o código-fonte de uma ferramenta de varredura de detecção aberta para descobrir vulnerabilidades Spring4Shell (CVE-2022-22965) e Spring Cloud RCE (CVE-2022-22963). Ela deve ser usada por equipes de segurança para varrer sua infraestrutura, bem como testar bypass de WAF que podem resultar em exploração bem-sucedida do ambiente da organização.

    Se sua organização precisar de ajuda, entre em contato (team at fullhunt.io) diretamente para uma descoberta completa da superfície de ataque e varredura das vulnerabilidades Spring4Shell.

    Uso

    root@kitploit:~
    $ ./spring4shell-scan.py -h
    [•] CVE-2022-22965 - Spring4Shell RCE Scanner
    [•] Scanner provided by FullHunt.io - The Next-Gen Attack Surface Management Platform.
    [•] Secure your External Attack Surface with FullHunt.io.
    usage: spring4shell-scan.py [-h] [-u URL] [-p PROXY] [-l USEDLIST] [--payloads-file PAYLOADS_FILE] [--waf-bypass] [--request-type REQUEST_TYPE] [--test-CVE-2022-22963]
    
    optional arguments:
      -h, --help            show this help message and exit
      -u URL, --url URL     Check a single URL.
      -p PROXY, --proxy PROXY
                            Send requests through proxy
      -l USEDLIST, --list USEDLIST
                            Check a list of URLs.
      --payloads-file PAYLOADS_FILE
                            Payloads file - [default: payloads.txt].
      --waf-bypass          Extend scans with WAF bypass payloads.
      --request-type REQUEST_TYPE
                            Request Type: (get, post, all) - [Default: all].
      --test-CVE-2022-22963
                            Test for CVE-2022-22963 (Spring Cloud RCE).
    
    

    Verificar uma única URL

    root@kitploit:~
    $ python3 spring4shell-scan.py -u https://spring4shell.lab.secbot.local
    

    Descobrir bypass de WAF no ambiente

    root@kitploit:~
    $ python3 spring4shell-scan.py -u https://spring4shell.lab.secbot.local --waf-bypass
    

    Verificar uma lista de URLs

    root@kitploit:~
    $ python3 spring4shell-scan.py -l urls.txt
    

    Incluir verificações para Spring Cloud RCE (CVE-2022-22963)

    root@kitploit:~
    $ python3 spring4shell-scan.py -l urls.txt --test-CVE-2022-22963
    
    

    Instalação

    root@kitploit:~
    $ pip3 install -r requirements.txt
    

    Suporte Docker

    root@kitploit:~
    git clone https://github.com/fullhunt/spring4shell-scan.git
    cd spring4shell-scan
    sudo docker build -t spring4shell-scan .
    sudo docker run -it --rm spring4shell-scan
    
    # With URL list "urls.txt" in current directory
    docker run -it --rm -v $PWD:/data spring4shell-scan -l /data/urls.txt
    

    Sobre a FullHunt

    FullHunt é a plataforma de gerenciamento de superfície de ataque (ASM) de última geração. A FullHunt permite que as empresas descubram todas as suas superfícies de ataque, monitorem-nas quanto à exposição e as varram continuamente em busca das vulnerabilidades de segurança mais recentes. Tudo em uma única plataforma e muito mais.

    A FullHunt oferece uma plataforma empresarial para organizações. A Plataforma Enterprise FullHunt fornece varredura estendida e recursos para os clientes. A plataforma Enterprise FullHunt permite que as organizações monitorem de perto sua superfície de ataque externa e recebam alertas detalhados sobre cada mudança que ocorre. Organizações ao redor do mundo usam a Plataforma Enterprise FullHunt para resolver seus desafios contínuos de segurança e de superfície de ataque externa.

    Aviso Legal

    Este projeto é feito apenas para fins educacionais e de teste ético. O uso do spring4shell-scan para atacar alvos sem consentimento mútuo prévio é ilegal. É de responsabilidade do usuário final obedecer a todas as leis locais, estaduais e federais aplicáveis. Os desenvolvedores não assumem nenhuma responsabilidade e não são responsáveis por qualquer uso indevido ou dano causado por este programa.

    Licença

    O projeto está licenciado sob a Licença MIT.

    Autor

    Mazin Ahmed

    • Email: mazin at FullHunt.io
    • FullHunt: https://fullhunt.io
    • Website: https://mazinahmed.net
    • Twitter: https://twitter.com/mazen160
    • Linkedin: http://linkedin.com/in/infosecmazinahmed
    Baixar ferramenta