Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2022-22965-rexbb — CVE-2022-22965\Spring-Core-RCE ferramenta de exploração GUI gráfica com um clique para a vulnerabilidade de nível de bomba atômica, desenvolvida com JavaFx, operação gráfica mais simples, maior eficiência. | Kitploit
Ferramentas/GitHubGitHub/zangcc/cve-2022-22965-rexbb
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoComando e Controle
GitHubzangcc/cve-2022-22965-rexbb

CVE-2022-22965-rexbb

CVE-2022-22965\Spring-Core-RCE ferramenta de exploração GUI gráfica com um clique para a vulnerabilidade de nível de bomba atômica, desenvolvida com JavaFx, operação gráfica mais simples, maior eficiência.

Ver Repositório
10215há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2022-22965-rexbb

Ferramenta de exploração da vulnerabilidade de execução remota de comandos no Springboot Core, CVE-2022-22965, desenvolvida com JavaFx, operação gráfica mais simples e maior eficiência.

28 de dezembro de 2022 - quarta-feira - 21:44

Nos últimos dias, estava reproduzindo vulnerabilidades e de repente percebi que havia perdido muitas vulnerabilidades clássicas, incluindo este RCE do Spring Core. Pesquisei bastante na internet e achei bem interessante, mas capturar e enviar pacotes era muito trabalhoso (na verdade não é trabalhoso, sou apenas preguiçoso e acho muito chato modificar os pacotes de requisição toda vez). Por isso, surgiu esta ferramenta gráfica de exploração para CVE-2022-22965 — Rexbb.jar ❤️.

1. Apresentação e descrição da ferramenta

Visualmente, não tem muito exagero; implementa apenas o básico: escrita automática de webshell + execução arbitrária de comandos. A ferramenta foi desenvolvida com base no JDK 1.8, ou seja, Java 8, porque o JDK 8 tem uma faixa de aplicação mais ampla, então não usei uma versão mais recente do JDK.

图片

Anteriormente, muitos colegas disseram que minhas outras ferramentas não funcionavam 😤. Depois, conversei com cada um por mensagem privada e descobri que eram todos problemas com o ambiente Java do próprio computador deles 😁. Para evitar que isso aconteça novamente, antes de enviar para o Github, sempre executo a ferramenta na minha máquina virtual com JDK 1.8 e também no computador de outras pessoas. Tudo funciona. Se você me disser que a versão do Java é a mesma mas não funciona, então o problema é com o ambiente Java do seu computador 🤔.

图片

2. Uso da ferramenta

① Aqui eu uso o campo de tiro vulfocus para teste. Após iniciar o campo, insira a URL e clique primeiro no botão "Enviar payload".

图片

② Depois de clicar em "Enviar payload", o conteúdo HTML da resposta após o envio do payload será exibido. Em seguida, a URL completa será mostrada na segunda caixa de texto. 📢 Atenção!! Esta caixa de texto está configurada como não editável, o usuário não pode modificá-la. Fiz isso para evitar que vocês alterem algo e impeçam a execução bem-sucedida dos comandos posteriores. Então, decidi que não pode ser alterada, apenas exibida. Veja a imagem:

图片

③ Após exibir a URL, você pode clicar no segundo botão, "Verificação RCE". Aqui executa diretamente o comando whoami, e o resultado do comando será exibido na caixa de texto grande, como mostrado abaixo:

图片

④ Se quiser executar outros comandos, você pode digitar na pequena caixa de texto abaixo. Aqui, por exemplo, executei ls /tmp e obtive a flag com sucesso. Outros comandos também funcionam.

图片

Para entender os princípios e a lógica de desenvolvimento por trás desta ferramenta, ou os princípios da vulnerabilidade e os passos detalhados, consulte meu blog. Lá estão a reprodução da vulnerabilidade com captura de pacotes pelo Burp Suite e a ideia geral do desenvolvimento da ferramenta. Se houver algum defeito, por favor, critique à vontade 🙏

http://t.csdn.cn/Gp5eXhttps://blog.csdn.net/weixin_43847838/article/details/128475095

Baixar ferramenta