Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/bobtheshoplifter/spring4shell-poc
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложений
GitHubbobtheshoplifter/spring4shell-poc

Spring4Shell-POC

Spring4Shell Proof Of Concept/и уязвимое приложение CVE-2022-22965

Репозиторий
377112493 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Spring4Shell-POC (CVE-2022-22965)

Spring4Shell

Docker Build Docker App Build Stars Docker Run

Spring4Shell (CVE-2022-22965) Доказательство концепции/Информация + Уязвимый Tomcat сервер с уязвимым spring4shell приложением.

Сегодня рано утром несколько источников сообщили о возможном RCE-эксплойте в популярном Java-фреймворке Spring.

Название этой уязвимости основано на сходстве с печально известным Log4j LOG4Shell.

Подробности об этой уязвимости

  • https://websecured.io/blog/624411cf775ad17d72274d16/spring4shell-poc
  • https://www.springcloud.io/post/2022-03/spring-0day-vulnerability
  • https://spring.io/blog/2022/03/31/spring-framework-rce-early-announcement
  • Использование POC

    Использование простое! Вы можете либо запустить docker-образ, либо просто запустить python-скрипт!

    Пожалуйста, обратитесь к vulnerable-tomcat за инструкциями по настройке собственного уязвимого приложения spring4shell здесь!

    Требования

    • Python3 или Docker

    Python

    root@kitploit:~
    pip install -r requirements.txt
    poc.py --help
    

    image

    Docker

    root@kitploit:~
    ## Dockerhub
    docker pull bobtheshoplifter/spring4shell-poc:latest
    docker run bobtheshoplifter/spring4shell-poc:latest --url https://example.io/
    ## Github docker repository
    docker pull ghcr.io/bobtheshoplifter/spring4shell-poc:main
    docker run ghcr.io/bobtheshoplifter/spring4shell-poc:main --url https://example.io/
    

    image

    Уязвимый Tomcat сервер

    Теперь я создал docker-образ для этого, который включает уязвимое приложение spring + tomcat.

    Этого приложения должно быть достаточно для тестирования данной уязвимости.

    Пожалуйста, посмотрите (vulnerable-tomcat/README.md)

    Смягчение

    !!(Следующие меры смягчения являются лишь теоретическими, так как ничего не подтверждено)!!

    Версия JDK ниже 9

    Cyberkendra сообщила, что версии JDK ниже JDK 9

    Вы можете легко проверить это, выполнив

    root@kitploit:~
    java -version
    

    Это выведет что-то подобное

    root@kitploit:~
    openjdk version "17.0.2" 2022-01-18
    OpenJDK Runtime Environment (build 17.0.2+8-Ubuntu-120.04)
    OpenJDK 64-Bit Server VM (build 17.0.2+8-Ubuntu-120.04, mixed mode, sharing)
    

    Если ваша версия JDK ниже 8, вы, возможно, в безопасности, но пока ничего не подтверждено

    Этот документ будет обновлен

    Проверьте, используете ли вы Spring Framework

    Выполните глобальный поиск по spring-beans*.jar и spring*.jar

    root@kitploit:~
    find . -name spring-beans*.jar
    

    POC, переведено из этого репозитория: https://github.com/craig/SpringCore0day/blob/main/exp.py

    Скачать инструмент