
CVE-2022-22978漏洞实例代码
Code d'exemple de la vulnérabilité CVE-2022-22978
Bien que classée comme critique, les conditions d'exploitation sont plutôt restrictives. Personnellement, je trouve cette vulnérabilité un peu inutile.
. pour faire correspondre le chemin, comme ceci :
%0a%0d, on obtient une erreur 404.En accédant normalement à tous les chemins, on est redirigé vers la page de connexion par défaut fournie par spring-security.

Accès : http://127.0.0.1:8080/admin/admin%0a, contournement de la connexion réussi.

Accès : http://127.0.0.1:8080/hello%0a
Il contourne la vérification de sécurité qui exige une connexion pour tous les chemins, mais comme il n'y a pas de contrôleur annoté avec @RequestMapping("/hello/*"), le mappage échoue et renvoie une erreur 404.
