您好,登錄后才能下訂單哦!
這篇文章將為大家詳細講解有關怎么進行Apache Shiro 權限繞過漏洞通告,文章內容質量較高,因此小編分享給大家做個參考,希望大家閱讀完這篇文章后對相關知識有一定的了解。
2020年08月18日, 360CERT監測發現 Apache Shiro
發布了 Apahce Shiro 權限繞過
的風險通告,該漏洞編號為 CVE-2020-13933
,漏洞等級:高危
,漏洞評分:8.0
。Apahce Shiro
由于處理身份驗證請求時出錯 存在 權限繞過漏洞
,遠程攻擊者可以發送特制的HTTP
請求,繞過身份驗證過程并獲得對應用程序的未授權訪問。
對此,360CERT建議廣大用戶及時將 Apache Shiro
升級到最新版本。與此同時,請做好資產自查以及預防工作,以免遭受黑客攻擊。
360CERT對該漏洞的評定結果如下
評定方式 | 等級 |
---|---|
威脅等級 | 高危 |
影響面 | 廣泛 |
360CERT評分 | 8.0 |
Apache Shiro
是一個強大且易用的Java
安全框架,執行身份驗證、授權、密碼和會話管理。
之前Apache Shiro
身份驗證繞過漏洞CVE-2020-11989
的修復補丁存在缺陷,在1.5.3
及其之前的版本,由于shiro
在處理url
時與spring
仍然存在差異,依然存在身份校驗繞過漏洞由于處理身份驗證請求時出錯,遠程攻擊者可以發送特制的HTTP
請求,繞過身份驗證過程并獲得對應用程序的未授權訪問。
Apache Shiro < 1.6.0
升級到最新版本,下載地址為:http://shiro.apache.org/download.html 。
360安全大腦-Quake網絡空間測繪系統通過對全網資產測繪,發現Apache Shiro
在 全球
均有廣泛使用,具體分布如下圖所示。
360安全大腦的QUAKE資產測繪平臺通過資產測繪技術手段,對該類漏洞進行監測,請用戶聯系相關產品區域負責人或(quake##)獲取對應產品。
關于怎么進行Apache Shiro 權限繞過漏洞通告就分享到這里了,希望以上內容可以對大家有一定的幫助,可以學到更多知識。如果覺得文章不錯,可以把它分享出去讓更多的人看到。
免責聲明:本站發布的內容(圖片、視頻和文字)以原創、轉載和分享為主,文章觀點不代表本網站立場,如果涉及侵權請聯系站長郵箱:is@yisu.com進行舉報,并提供相關證據,一經查實,將立刻刪除涉嫌侵權內容。