Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
spring4shell-exploit-poc — Эксплуатируйте уязвимое Spring-приложение с помощью уязвимости Spring4Shell (CVE-2022-22965). | Kitploit
Инструменты/GitHubGitHub/fourcorelabs/spring4shell-exploit-poc
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubfourcorelabs/spring4shell-exploit-poc

spring4shell-exploit-poc

Эксплуатируйте уязвимое Spring-приложение с помощью уязвимости Spring4Shell (CVE-2022-22965).

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
РепозиторийСайт
44124 лет назадПроверено Kitploit

Spring4Shell Exploit POC

Эксплойт для уязвимого Spring-приложения, использующий уязвимость Spring4Shell. Подробнее о Spring4Shell читайте в нашем блоге.

Использование

Требования: Docker и docker-compose

root@kitploit:~
$ ./exploit.sh 

asciicast

Уязвимое Spring-приложение

Уязвимое Spring-приложение содержит обработчики GET и POST запросов для /helloworld/greeting. Скрипт exploit.sh запускает контейнер приложения с Tomcat 9.0, где приложение упаковано в WAR, и использует curl для записи веб-шелла в http://localhost:8080/shell.jsp. Шелл используется для получения флага, находящегося по пути /flag внутри файловой системы контейнера.

CVE-2022-22965

CVE-2022-22965 с оценкой CVSS 9.8 присвоена уязвимости в Spring Core, позволяющей удаленное выполнение кода. Эксплойт прост в реализации, что объясняет высокий балл CVSS. Предварительные условия для эксплуатации:

  • Версия JDK 9+
  • Приложение, построенное на Spring или производных фреймворках
  • Запуск Tomcat с развертыванием WAR

Ресурсы

  • Раннее объявление в блоге Spring
  • Блог Lunasec
  • Английский перевод оригинального отчета китайского исследователя

Благодарности

Основано на эксплойте и приложении от reznok.

Скачать инструмент