Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2022-22965 — Vulnerabilidade RCE no Spring Framework via Data Binding no JDK 9+ (CVE-2022-22965 aka "Spring4Shell") | Kitploit
Ferramentas/GitHubGitHub/guayoyocyber/cve-2022-22965
Análise de VulnerabilidadesExploraçãoSegurança WebAprendizado e EducaçãoLabs e Prática
GitHubguayoyocyber/cve-2022-22965

CVE-2022-22965

Vulnerabilidade RCE no Spring Framework via Data Binding no JDK 9+ (CVE-2022-22965 aka "Spring4Shell")

Ver Repositório
636há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2022-22965 aka "Spring4Shell"

Vulnerabilidade RCE no Spring Framework via Data Binding no JDK 9+

O objetivo é centralizar o máximo de informações de conhecimento público até o momento sobre a vulnerabilidade e poder saber quais ações tomar nesse caso.

Minha aplicação é vulnerável?

As condições (AND) que devem ser atendidas são:

  • JDK 9 +
  • Apache Tomcat como contêiner Servlet
  • Aplicação empacotada como WAR
  • Dependência spring-webmvc ou spring-webflux

Minha aplicação está construída como um executável Spring Boot jar, é vulnerável?

Até o momento, não é vulnerável ao exploit. Mas tenha em mente que essa vulnerabilidade é de caráter mais geral, portanto podem existir outras formas de explorá-la.

Produtos afetados

Spring Framework

  • 5.3.0 to 5.3.17
  • 5.2.0 to 5.2.19

As versões anteriores ou já não suportadas também são afetadas.

Mitigação

Spring Framework

  • 5.3.18+
  • 5.2.20+

Outras alternativas de mitigação

Caso não seja possível corrigir a vulnerabilidade, a Spring publicou alguns workarounds.

O Apache Tomcat lançou 3 novas versões que oferecem proteção adequada: 10.0.20, 9.0.62 e 8.5.78, e sugere-se que sejam consideradas como uma camada adicional de proteção à atualização do Spring Framework.

Atualizações adicionais

Foram publicadas as versões Spring Boot 2.6.6 e 2.5.12 que dependem do Spring Framework 5.3.18.

Detecção

Pode-se utilizar a ferramenta https://github.com/hillu/local-spring-vuln-scanner (mirror) a fim de detectar instâncias vulneráveis ao Spring4Shell. Um possível exemplo de execução é:

./local-spring-vuln-scanner --verbose --log </path/to/file.log> </path/to/app1> </path/to/appN>

Desenvolvemos uma regra de detecção para Wazuh que você pode encontrar no diretório "detection" deste repositório, a qual, baseada em uma série de indicadores de ataque (IOA), é possível detectar tentativas de ataque.

Outros CVEs e/ou conceitos errôneos

  • Houve especulação sobre um commit em torno da confirmação para desaprovar o uso do método SerializationUtils.deserialize(...). Esta classe não está exposta a entradas externas e a desaprovação não está relacionada a esta vulnerabilidade.

  • Houve confusão com um CVE para Spring Cloud Function que foi publicado pouco antes do relato desta vulnerabilidade CVE-2022-22963. Também não está relacionado.

Laboratório

O TryHackMe criou um laboratório interativo de exploração do Spring4Shell

  • https://tryhackme.com/room/spring4shell

Referências

  • https://tanzu.vmware.com/security/cve-2022-22965
  • https://app.howlermonkey.io/vulnerabilities/CVE-2022-22965
  • https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement
  • https://spring.io/blog/2022/04/01/spring-framework-rce-mitigation-alternative
  • https://www.lunasec.io/docs/blog/spring-rce-vulnerabilities
  • https://www.cyberkendra.com/2022/03/spring4shell-details-and-exploit-code.html
  • https://www.praetorian.com/blog/spring-core-jdk9-rce/
  • https://mp.weixin.qq.com/s/kgw-O4Hsd9r2vfme3Y2Ynw
  • http://blog.o0o.nu/2010/06/cve-2010-1622.html
  • https://www.microsoft.com/security/blog/2022/04/04/springshell-rce-vulnerability-guidance-for-protecting-against-and-detecting-cve-2022-22965/
  • https://unit42.paloaltonetworks.com/cve-2022-22965-springshell/
Baixar ferramenta