sspsec/Scan-Spring-GO
Spring 全家桶漏洞扫描工具 | 17 个漏洞模块 + MCP 服务端(AI 自动化渗透)| Go 实现
解決的問題
Scan-Spring-GO (SSP) 是專為 Spring 框架生態系統設計的漏洞掃描與利用工具。它以結構化方式自動化識別指紋、檢測漏洞(如 RCE 和資訊洩漏),並執行利用,大幅減少對基於 Spring 的應用程式進行滲透測試所需的手動工作量。
工作原理
該工具使用 Go 語言實現,採用模組化介面進行漏洞檢測與利用。支援 17 種不同的漏洞模組(包括 Spring4Shell 等 CVE),並採用字典方式檢測 actuator、swagger 和 druid 等端點的資訊洩漏。它既可以作為 CLI 工具使用,也可作為 MCP(Model Context Protocol)伺服器運行,允許 AI 代理(如 Claude Desktop 或 Cursor)透過結構化 JSON 輸出觸發掃描和利用。
適用對象
需要審計 Spring Boot 應用程式安全性的安全研究人員、滲透測試人員和開發者。
主要亮點
- AI 結合工作流程:內建 MCP 伺服器,允許 AI 客戶端自動完成從指紋識別到利用的整個流程。
- 模組化設計:提供 17 個統一的漏洞模組,便於擴展和新增 CVE。
- 雙模式支援:同時支援標準 CLI(用於手動操作)和 MCP 伺服器(用於 AI 驅動的自動化)。
- 全面覆蓋:可檢測 RCE、SpEL 注入、反序列化及各類 Spring 組件中的資訊洩漏。
- 安全控制:在 MCP 模式下執行時,包含目標白名單(
--scope)和顯式啟用的利用功能開關。
相關
- 專案
- 專案
- 專案
- 專案