Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Spring-CVE — 这包括CVE-2022-22963,一个Spring SpEL / 表达式资源访问漏洞,以及CVE-2022-22965,即被称为"SpringShell"的spring-webmvc/spring-webflux RCE。 | Kitploit
工具/GitHubGitHub/kh4sh3i/spring-cve
漏洞分析代码分析漏洞利用Web应用程序漏洞利用渗透测试Payload 开发
GitHubkh4sh3i/spring-cve

Spring-CVE

这包括CVE-2022-22963,一个Spring SpEL / 表达式资源访问漏洞,以及CVE-2022-22965,即被称为"SpringShell"的spring-webmvc/spring-webflux RCE。

查看仓库
14724年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Spring CVE漏洞

这包括 CVE-2022-22963(一个 Spring SpEL / 表达式资源访问漏洞)以及 CVE-2022-22965(spring-webmvc/spring-webflux 远程代码执行漏洞,称为 "SpringShell")。

CVE-2022-22963

在 Spring Cloud Function 3.1.6、3.2.2 及更早的不受支持版本中,当使用路由功能时,用户可以提供精心构造的 SpEL 作为路由表达式,可能导致远程代码执行和访问本地资源。

root@kitploit:~
python3 poc-CVE-2022-22963.py targets.txt

默认情况下,会在目标上执行 whoami,并创建一个 vulnerable.txt 文件,其中包含存在漏洞的 URL。

CVE-2022-22965

运行在 JDK 9+ 上的 Spring MVC 或 Spring WebFlux 应用程序可能通过数据绑定受到远程代码执行(RCE)攻击。该特定漏洞利用要求应用程序以 WAR 部署方式运行在 Tomcat 上。如果应用程序作为 Spring Boot 可执行 jar(即默认方式)部署,则不易受此利用影响。然而,该漏洞的性质更为普遍,可能存在其他利用方式。

root@kitploit:~
 python3 poc-CVE-2022-22965.py  --file target.txt

参考

  • CVE-2022-22963
  • CVE-2022-22965
下载工具