漏洞描述 Apache Shiro是一款开源安全框架,提供身份验证、授权、密码学和会话管理。Shiro框架直观、易用,同时也能提供健壮的安全性。之前ApacheShiro身份验证绕过漏洞CVE-2020-11989的修复补丁存在缺陷,在1.5.3及其之前的版本,由于shiro在处理url时与spring仍然存在差异,依然存在身份校验绕过漏洞由于处理身份验证请求时出错,远程攻击者可以发送特制的HTTP请求,绕过身份验证过程并获得对应用程序的未授权访问。
相关漏洞推荐 POC CVE-2016-4437: Apache Shiro 1.2.4 Cookie RememberME - Deserial Remote Code Execution Vulnerability Spring Security 和 Apache Shiro 认证绕过漏洞 Apache Shiro 认证绕过漏洞 Spring Security 和 Apache Shiro 认证绕过漏洞 Apache Shiro CVE-2023-34478 身份认证绕过漏洞 Apache Shiro CVE-2023-34478 身份认证绕过漏洞 Apache Shiro 身份认证绕过漏洞(CVE-2022-32532) Apache Shiro 认证绕过漏洞(CVE-2020-1957) Apache Shiro 1.2.4-反序列化命令执行