Sploitus

Exploit for spring-shell-vuln

kitploit · 2026-08-24

Exploit Code

MARKDOWN22 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SNIP3R69-SPRING-SHELL-VULN
# spring-shell-vuln

## Spring4Shell: ثغرة تنفيذ أوامر عن بعد في نواة Spring

* * *

أكدت Spring وجود ثغرة تنفيذ أوامر عن بعد (RCE) في إطار Spring. أصدر الفريق بيانًا رسميًا إلى جانب إرشادات التخفيف للمشكلة. يمكن تتبع هذه الثغرة الأمنية تحت المعرف CVE-2022-22965.

بعض المعلومات حول ثغرة Spring4Shell ومشاركة التفاصيل في منشور Spring4Shell: التفاصيل والاستغلال. بالإضافة إلى ذلك، أكد فريق الأمن من Praetorian أن Spring Core على JDK9+ معرض لتنفيذ الأوامر عن بعد بسبب تجاوز لثغرة CVE-2010-1622.

في البداية، بدأ الأمر في 30 مارس، حيث ألمح قائد فريق KnownSec 404، Heige، إلى أول إشعار بالثغرة. غرّد برسالة تحذيرية "Spring core RCE (JDK >=9" مع صورة الإثبات.

![image](https://assets.kitploit.com/production/public/readmes/20730/8636ed01d91ef522e4ea571006a4e49fe880f954dd5c4c36fc5f478084bccf32.png)

بينما ننشر قصة الثغرة، اختفى Heige من تويتر. لا نعرف السبب وراء ذلك ولكن قد يكون هناك شيء ما.

## الأحداث

في نهاية عام 2021، اشتعلت الإنترنت بسبب تسريب ثغرة يوم الصفر لتنفيذ الأوامر عن بعد المعروفة أيضًا باسم Log4Shell، في Apache Log4j2. تم اكتشاف الثغرة بواسطة فريق أمن Alibaba Cloud.

###### \-  جميع سيناريوهات الهجوم أكثر تعقيدًا بسبب طبيعة هجمات التلاعب بمُحمل الفئات (Class Loader Manipulation) في Java. يتطلب استغلال Spring4Shell معرفة عميقة بـ Java للحصول على إثبات مفهوم عملي. التلاعب بمُحمل الفئات أكثر تعقيدًا في الفهم من ثغرة Log4Shell.