千家信息网

怎么进行Apache Shiro 权限绕过漏洞通告

发表于:2025-01-23 作者:千家信息网编辑
千家信息网最后更新 2025年01月23日,这篇文章将为大家详细讲解有关怎么进行Apache Shiro 权限绕过漏洞通告,文章内容质量较高,因此小编分享给大家做个参考,希望大家阅读完这篇文章后对相关知识有一定的了解。0x01 漏洞简述2020
千家信息网最后更新 2025年01月23日怎么进行Apache Shiro 权限绕过漏洞通告

这篇文章将为大家详细讲解有关怎么进行Apache Shiro 权限绕过漏洞通告,文章内容质量较高,因此小编分享给大家做个参考,希望大家阅读完这篇文章后对相关知识有一定的了解。

0x01 漏洞简述

2020年08月18日, 360CERT监测发现 Apache Shiro 发布了 Apahce Shiro 权限绕过 的风险通告,该漏洞编号为 CVE-2020-13933,漏洞等级:高危,漏洞评分:8.0
Apahce Shiro 由于处理身份验证请求时出错 存在 权限绕过漏洞,远程攻击者可以发送特制的HTTP请求,绕过身份验证过程并获得对应用程序的未授权访问。

对此,360CERT建议广大用户及时将 Apache Shiro 升级到最新版本。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

0x02 风险等级

360CERT对该漏洞的评定结果如下

评定方式等级
威胁等级高危
影响面广泛
360CERT评分8.0

0x03 漏洞详情

Apache Shiro是一个强大且易用的Java安全框架,执行身份验证、授权、密码和会话管理。

之前Apache Shiro身份验证绕过漏洞CVE-2020-11989的修复补丁存在缺陷,在1.5.3及其之前的版本,由于shiro在处理url时与spring仍然存在差异,依然存在身份校验绕过漏洞由于处理身份验证请求时出错,远程攻击者可以发送特制的HTTP请求,绕过身份验证过程并获得对应用程序的未授权访问。

0x04 影响版本

  • Apache Shiro < 1.6.0

0x05 修复建议

通用修补建议:

升级到最新版本,下载地址为:http://shiro.apache.org/download.html

0x06 相关空间测绘数据

360安全大脑-Quake网络空间测绘系统通过对全网资产测绘,发现Apache Shiro全球 均有广泛使用,具体分布如下图所示。

0x07 产品侧解决方案

360城市级网络安全监测服务

360安全大脑的QUAKE资产测绘平台通过资产测绘技术手段,对该类漏洞进行监测,请用户联系相关产品区域负责人或(quake#360.cn)获取对应产品。

关于怎么进行Apache Shiro 权限绕过漏洞通告就分享到这里了,希望以上内容可以对大家有一定的帮助,可以学到更多知识。如果觉得文章不错,可以把它分享出去让更多的人看到。

漏洞 身份 验证 测绘 权限 安全 版本 等级 资产 通告 产品 建议 处理 攻击 监测 内容 大脑 应用程序 攻击者 文章 数据库的安全要保护哪些东西 数据库安全各自的含义是什么 生产安全数据库录入 数据库的安全性及管理 数据库安全策略包含哪些 海淀数据库安全审计系统 建立农村房屋安全信息数据库 易用的数据库客户端支持安全管理 连接数据库失败ssl安全错误 数据库的锁怎样保障安全 搜索引擎所搜的是数据库吗 数据库协议怎么打开 安全性与数据库的区别 文明重启发现服务器不见了 江苏品牌网络技术参考价格 性能测试占用哪些服务器 云数据库哪个牌子安全 北邮计算机网络技术2 学生管理数据库创建 国家网络安全如何保障的 衡水龙腾网络技术服务有限公司 工会网络安全教育总结 时时彩软件开发什么价格 就业手机软件开发选什么专业 天然产物化学数据库 广东软件开发初级教程 怎么获取数据库的最大吞吐量 Linux服务器管理与运维 sql数据库怎么添加字段 朋友网络安全犯罪保释 郑州网络安全科技馆在哪里 甘肃服务器机柜批发虚拟主机 网络安全协会吸收会员的情况 现在学习网络技术好就业吗 数据库的实验总结 怎么提升数据库的速度 html5与服务器交互 西安系统软件开发 清华同方数据库技术学校 杭州管理系统软件开发案例
0