Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
spring4shell-poc — 用于Spring4Shell (CVE-2022-22965)的概念验证漏洞利用程序,通过构造的HTTP请求向运行在Apache Tomcat上的有漏洞的Spring Boot应用程序部署JSP webshell。 | Kitploit
工具/GitHubGitHub/ckkok/spring4shell-poc
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用
GitHubckkok/spring4shell-poc

spring4shell-poc

用于Spring4Shell (CVE-2022-22965)的概念验证漏洞利用程序,通过构造的HTTP请求向运行在Apache Tomcat上的有漏洞的Spring Boot应用程序部署JSP webshell。

查看仓库
6724年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Spring4Shell POC

漏洞描述:https://www.cyberkendra.com/2022/03/springshell-rce-0-day-vulnerability.html

POC 构建:https://github.com/BobTheShoplifter/Spring4Shell-POC

构建/运行步骤

已在 JDK 11.0.14、Spring Boot 2.6.5 和 Apache Tomcat 9.0.60 上测试通过

  • 运行 mvn clean package 构建应用程序
  • 将 demo-0.0.1-SNAPSHOT.war 重命名为 spring-poc.war,并将此 .war 文件复制到 Tomcat 的 webapps 目录下
  • 运行 python exp.py --url http://localhost:8080/spring-poc/greeting
    • 如果成功,将输出日志消息 漏洞存在,shell地址为:http://localhost:8080/spring-poc/tomcatwar.jsp?pwd=j&cmd=whoami
    • 现在你应该能看到文件 tomcatwar.jsp 被写入 Tomcat 的 webapps/spring-poc 目录。可通过修改 exp.py 更改此目录。
      • 日志消息
    • 访问该 URL 查看 shell 命令的执行结果
      • 运行 payload
下载工具