漏洞风险提示 | Apache Shiro 身份验证绕过漏洞(CVE-2020-13933)

  • A+
所属分类:安全漏洞
     长亭漏洞风险提示       


     Apache Shiro 身份验证绕过漏洞

(CVE-2020-13933)



Apache Shiro 是一个功能强大且易于使用的 Java 安全框架,其具有身份验证、授权、加密和会话管理等功能。


8 月 17 日,Apache Shiro 官方发布 1.6.0 新版本,其中修复了一个身份验证绕过漏洞。此漏洞 CVE 编号为 CVE-2020-13933,由来自蚂蚁非攻实验室的安全研究员 codeplutos 发现并提交。


漏洞描述


Shiro 之前的身份验证绕过漏洞 CVE-2020-11989 的补丁存在缺陷,导致在同时使用 Shiro 和 Spring 的场景下,攻击者依然可通过构造恶意请求数据包进行漏洞利用,绕过 Shiro 配置的安全身份验证。


影响范围


  • Apache Shiro < 1.6.0


解决方案


更新升级 Apache Shiro 到 1.6.0 。


参考资料



  • https://lists.apache.org/thread.html/r539f87706094e79c5da0826030384373f0041068936912876856835f%40<dev.shiro.apache.org>

  • https://issues.apache.org/jira/secure/ReleaseNote.jspa?version=12348623&styleName=Text&projectId=12310950


漏洞风险提示 | Apache Shiro 身份验证绕过漏洞(CVE-2020-13933)


漏洞风险提示 | Apache Shiro 身份验证绕过漏洞(CVE-2020-13933)




发表评论

:?: :razz: :sad: :evil: :!: :smile: :oops: :grin: :eek: :shock: :???: :cool: :lol: :mad: :twisted: :roll: :wink: :idea: :arrow: :neutral: :cry: :mrgreen: