
Uma ferramenta de exploração de vulnerabilidades abrangentes do Spring, atualmente suporta detecção e exploração de Spring Cloud Gateway RCE (CVE-2022-22947) e Spring Framework RCE (CVE-2022-22965).
Hoje reproduzi algumas vulnerabilidades anteriores do Spring e acabei transformando-as em uma ferramenta. Atualmente, a ferramenta suporta detecção e exploração de Spring Cloud Gateway RCE (CVE-2022-22947), Spring Cloud Function SpEL RCE (CVE-2022-22963), Spring Framework RCE (CVE-2022-22965). Esta é apenas a primeira versão; no futuro, mais PoCs de vulnerabilidades e mais formas de exploração persistente serão adicionadas.
Detecção individual && Detecção em lote
A ferramenta suporta detecção de um único alvo para uma única vulnerabilidade, bem como detecção de múltiplos alvos.



Exploração de vulnerabilidades
Spring Cloud Gateway RCE (CVE-2022-22947) atualmente suporta execução de comandos, shell reverso com um clique e injeção de cavalo de memória Godzilla.


Spring Cloud Function SpEL RCE (CVE-2022-22963) atualmente suporta shell reverso com um clique.

Spring Framework RCE (CVE-2022-22965) atualmente suporta execução de comandos, implementada através da escrita de webshell. Futuramente, serão implementadas outras formas de exploração, como escrita de chave pública SSH e tarefas agendadas.

Esta ferramenta de código aberto é publicada pelo autor sob uma licença de código aberto, destinada apenas para aprendizado e pesquisa pessoal. O autor não se responsabiliza por quaisquer consequências decorrentes do uso desta ferramenta.
