Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Spring4Shell-POC — Prova de Conceito para explorar a vulnerabilidade CVE-2022-22965 (Spring4Shell) em um ambiente isolado, com Execução Remota de Código (RCE) demonstrada. | Kitploit
Ferramentas/GitHubGitHub/princeh4k/spring4shell-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoDesenvolvimento de PayloadsLabs e Prática
GitHubprinceh4k/spring4shell-poc

Spring4Shell-POC

Prova de Conceito para explorar a vulnerabilidade CVE-2022-22965 (Spring4Shell) em um ambiente isolado, com Execução Remota de Código (RCE) demonstrada.

Ver Repositório
3há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Spring4Shell (CVE-2022-22965) - Prova de Conceito de Execução Remota de Código

CVE Spring Framework Apache Tomcat Java Docker

Uma Prova de Conceito (PoC) totalmente containerizada que demonstra a exploração do Spring4Shell (CVE-2022-22965), resultando em Execução Remota de Código (RCE) contra uma aplicação Spring Framework vulnerável implantada no Apache Tomcat.

O projeto recria o ambiente vulnerável completo para facilitar a pesquisa em segurança, a prática de testes de penetração, a análise de vulnerabilidades e o aprendizado defensivo em um laboratório seguro e reproduzível.

Aviso

Este repositório é fornecido estritamente para fins educacionais, de pesquisa e de testes de segurança autorizados. O ambiente vulnerável é intencionalmente inseguro e deve ser executado somente em condições de laboratório isoladas. O autor não se responsabiliza por uso indevido ou por qualquer dano resultante do uso deste projeto.


Visão Geral

O Spring4Shell (CVE-2022-22965) é uma vulnerabilidade crítica de Execução Remota de Código que afeta versões específicas do Spring Framework quando implantado no Apache Tomcat sob condições de execução específicas.

Este repositório fornece um ambiente de laboratório totalmente reproduzível que permite a pesquisadores e estudantes entender:

  • como a vulnerabilidade funciona;
  • o fluxo de exploração;
  • as condições necessárias para uma exploração bem-sucedida;
  • estratégias práticas de mitigação.

A aplicação é completamente isolada dentro de um contêiner Docker, permitindo experimentação sem afetar o sistema operacional host.


Ambiente Alvo

ComponenteVersãoDescrição
Spring Boot2.6.2Aplicação vulnerável
Spring Framework5.3.14Versão vulnerável
Apache Tomcat9.0.60Contêiner de servlets
JavaJDK 11Runtime necessário
Sistema OperacionalUbuntu 24.04Contêiner Docker

Estrutura do Repositório

root@kitploit:~
.
├── Dockerfile
├── pom.xml
├── src/
│   ├── main/
│   └── test/
├── README.md
└── exploit/

Começando

Clonar o repositório

root@kitploit:~
git clone https://github.com/<username>/<repository>.git
cd <repository>

Construir a imagem Docker

root@kitploit:~
docker build -t spring4shell:2.6.2 .

Executar a aplicação vulnerável

root@kitploit:~
docker run -p 8080:8080 spring4shell:2.6.2

A aplicação estará disponível em:

root@kitploit:~
http://localhost:8080

Fluxo de Exploração

O repositório demonstra a cadeia de ataque completa:

  1. Implantar a aplicação vulnerável.
  2. Verificar os pré-requisitos da exploração.
  3. Entregar o payload malicioso.
  4. Modificar a configuração de log do Tomcat.
  5. Gravar o web shell JSP malicioso.
  6. Executar comandos arbitrários por meio do shell implantado.

Objetivos de Aprendizado

Este projeto aborda vários conceitos importantes de segurança ofensiva:

  • Spring MVC Data Binding
  • Java Reflection
  • Internals do Apache Tomcat
  • Execução Remota de Código (RCE)
  • Segurança de Aplicações Web
  • Reprodução de Vulnerabilidades
  • Implantação Segura de Laboratório
  • Análise Defensiva

Mitigação

Para mitigar a CVE-2022-22965:

  • Atualize para uma versão corrigida do Spring Framework.
  • Atualize o Apache Tomcat quando aplicável.
  • Aplique os avisos oficiais do Spring Security.
  • Restrinja a ligação de dados desnecessária.
  • Aplique continuamente correções nas dependências da aplicação.
  • Nunca exponha ambientes intencionalmente vulneráveis a redes públicas.

Referências

  • CVE-2022-22965
  • Spring Security Advisory
  • VMware Security Advisory
  • Documentação do Apache Tomcat
  • NIST National Vulnerability Database (NVD)

⭐ Se você achar este projeto útil para aprendizado ou pesquisa em segurança, considere dar uma estrela ⭐

Baixar ferramenta