Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Spring-CVE — Это включает CVE-2022-22963, уязвимость доступа к ресурсам через SpEL / Expression Spring, а также CVE-2022-22965, RCE в spring-webmvc/spring-webflux, названную 'SpringShell'. | Kitploit
Инструменты/GitHubGitHub/kh4sh3i/spring-cve
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеРазработка Полезной Нагрузки
GitHubkh4sh3i/spring-cve

Spring-CVE

Это включает CVE-2022-22963, уязвимость доступа к ресурсам через SpEL / Expression Spring, а также CVE-2022-22965, RCE в spring-webmvc/spring-webflux, названную 'SpringShell'.

Репозиторий
14724 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Spring CVE

Сюда входят CVE-2022-22963, уязвимость Spring SpEL / Expression Resource Access, а также CVE-2022-22965, RCE в spring-webmvc/spring-webflux, получившая название «SpringShell».

CVE-2022-22963

В версиях Spring Cloud Function 3.1.6, 3.2.2 и более старых неподдерживаемых версиях при использовании функциональности маршрутизации пользователь может предоставить специально сформированный SpEL в качестве routing-expression, что может привести к удаленному выполнению кода и доступу к локальным ресурсам.

root@kitploit:~
python3 poc-CVE-2022-22963.py targets.txt

По умолчанию на цели выполняется whoami, и создается файл vulnerable.txt со списком URL-адресов, которые уязвимы.

CVE-2022-22965

Приложение Spring MVC или Spring WebFlux, работающее на JDK 9+, может быть подвержено удаленному выполнению кода (RCE) через привязку данных. Для конкретной эксплуатации требуется, чтобы приложение работало на Tomcat как WAR-развертывание. Если приложение развернуто как исполняемый jar-файл Spring Boot (т.е. по умолчанию), оно не уязвимо для данной эксплуатации. Однако природа уязвимости более общая, и могут существовать другие способы ее эксплуатации.

root@kitploit:~
 python3 poc-CVE-2022-22965.py  --file target.txt

Ссылки

  • CVE-2022-22963
  • CVE-2022-22965
  • Скачать инструмент