CVE-2022-22965
CVE-2022-22965 EXP
Requisitos gerais de ambiente:
- Se o framework Spring está em uso; se não estiver, a vulnerabilidade não existe.
- Se a vinculação de parâmetros do Spring está em uso; se não, a vulnerabilidade não existe.
- A versão do JDK usada pelo middleware; se a versão for menor que 9, a vulnerabilidade não existe.
- Se o middleware atual é Tomcat; se não estiver usando Tomcat, não é afetado por esta vulnerabilidade por enquanto.
- Se o AccessLog do Tomcat está ativado; se não, não é afetado por enquanto.
No arquivo de configuração server.xml, a palavra-chave org.apache.catalina.valves.AccessLogValve pode localizar a configuração relacionada ao AccessLog.
Cenários específicos no anúncio oficial:
- Empacotado como WAR tradicional (em comparação com o jar executável do Spring Boot)
- Dependência spring-webmvc ou spring-webflux
- Spring Framework versões 5.3.0 a 5.3.17, 5.2.0 a 5.2.19 e versões anteriores
Requisitos de ambiente do exploit:
python3
Pacotes Python necessários: requests, argparse, urllib.parse

