
# CVE-2022-22965 在 Payara/Glassfish 中的概念验证漏洞利用 演示通过 Web 根目录操纵实现任意文件下载。包含 Docker 环境搭建和漏洞利用脚本。
关于如何在 Payara/Glassfish 中复现 CVE-2022-22965 Spring 漏洞的最小化示例。
针对 Payara/Glassfish 的替代载荷,允许恶意用户设置任意 Web 根目录,从而导致任意文件下载。
docker-compose up --build
./exploits/run.sh
该漏洞利用需要 Java 9 或更高版本,因为 module 属性是在 Java 9 中添加的。