
Apache Shiro CVE-2022-32532
Ceci est un projet de démonstration, qui ne montre qu'une des conditions pour exploiter cette vulnérabilité (CVE-2022-32532).
En réalité, il existe plus de façons de l'exploiter, tant que les développeurs utilisent RegExPatternMatcher, il y aura une possible vulnérabilité de contournement.
La vérification de l'en-tête de requête Token est requise sous la configuration actuelle, sinon vous n'avez pas la permission d'accéder à l'interface sous /permit
Cette requête peut réussir
GET /permit/any HTTP/1.1
Token: 4ra1n
L'accès n'est pas autorisé lorsqu'il n'y a pas d'en-tête de requête Token
GET /permit/any HTTP/1.1
Il peut être contourné de manière simple dans des configurations spéciales mais courantes
GET /permit/a%0any HTTP/1.1
https://lists.apache.org/thread/y8260dw8vbm99oq7zv6y3mzn5ovk90xh
Cette vulnérabilité est similaire à Spring-Security CVE-2022-22978
Merci à bdemers (Apache Shiro PMC) et chybeta (Chercheur en sécurité)