
CVE-2022-22978 codice di esempio della vulnerabilità
Codice di esempio della vulnerabilità CVE-2022-22978
Anche se classificata come ad alta gravità, le condizioni di sfruttamento sono comunque piuttosto restrittive; personalmente ritengo che questa vulnerabilità sia piuttosto insignificante.
regexMatchers oppure usare direttamente RegexRequestMatcher, e usare . per la corrispondenza dei percorsi, in questo modo:
%0a%0d, si otterrà comunque un errore 404.Visitando normalmente qualsiasi percorso, si viene reindirizzati alla pagina di login predefinita fornita da spring-security.

Visitando: http://127.0.0.1:8080/admin/admin%0a, il login viene aggirato con successo

Visitando: http://127.0.0.1:8080/hello%0a
Aggira il controllo di sicurezza che richiede il login per tutti i percorsi, ma poiché non esiste un controller con l'annotazione @RequestMapping("/hello/*"), la mappatura fallisce e viene restituito un errore 404.
