
Воспроизводимая лабораторная среда для CVE-2022-22947 — уязвимости удалённого выполнения команд через Actuator API в Spring Cloud Gateway. Включает исходный код и инструкции по компиляции и тестированию эксплойта.
CVE-2022-22947 был обнаружен в jar-файле Spring Cloud Gateway Server. После компиляции приложения вы сможете просмотреть существующие маршруты, перейдя по ссылке: http://127.0.0.1:9000/actuator/gateway/routes
$ mvn package -DskipTests
$ java -jar target/spring-gateway-rce-0.0.1.jar
Приложение должно работать на порту 9000.