Sploitus

Exploit for Spring4shell-CVE-2022-22965-POC

kitploit · 2026-08-25

Exploit Code

MARKDOWN49 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-NETCODE-SPRING4SHELL-CVE-2022-22965-POC
# Уязвимость удаленного выполнения кода Spring4shell

Эта уязвимость затрагивает Spring Core и позволяет злоумышленнику отправлять специально сформированный HTTP-запрос для обхода защитных механизмов парсера HTTP-запросов библиотеки, что приводит к удаленному выполнению кода.

Подробнее здесь

![](https://assets.kitploit.com/production/public/readmes/29863/26b689017cda95de2804d97f3e6133c702be6367053929ff34b75cd7b23d19f1.png)

Для эксплуатации этой уязвимости должны выполняться несколько условий:

  * Использование JDK 9 или выше
  * Apache Tomcat в качестве сервлетного контейнера
  * Упаковка в виде традиционного WAR (в отличие от исполняемого jar-файла Spring Boot)
  * Использование зависимостей spring-webmvc или spring-webflux
  * Использование Spring Framework версий 5.3.0–5.3.17, 5.2.0–5.2.19 или более старых версий



# POC

  * Соберите docker-образ



root@kitploit:~
    
    
    docker build . -t springshell-rce-poc
    

  * Запустите docker-контейнер



root@kitploit:~
    
    
    docker run --rm -p 8081:8080 --name springshell-rce-poc springshell-rce-poc
    

  * Запуск эксплойта



root@kitploit:~
    
    
    python exploit-poc.py --url "http://127.0.0.1:8081/"