漏洞风险提示 | Apache Shiro 身份验证绕过漏洞(CVE-2020-13933)

admin 2020年8月19日00:00:50评论315 views字数 592阅读1分58秒阅读模式
     长亭漏洞风险提示       


     Apache Shiro 身份验证绕过漏洞

(CVE-2020-13933)



Apache Shiro 是一个功能强大且易于使用的 Java 安全框架,其具有身份验证、授权、加密和会话管理等功能。


8 月 17 日,Apache Shiro 官方发布 1.6.0 新版本,其中修复了一个身份验证绕过漏洞。此漏洞 CVE 编号为 CVE-2020-13933,由来自蚂蚁非攻实验室的安全研究员 codeplutos 发现并提交。


漏洞描述


Shiro 之前的身份验证绕过漏洞 CVE-2020-11989 的补丁存在缺陷,导致在同时使用 Shiro 和 Spring 的场景下,攻击者依然可通过构造恶意请求数据包进行漏洞利用,绕过 Shiro 配置的安全身份验证。


影响范围


  • Apache Shiro < 1.6.0


解决方案


更新升级 Apache Shiro 到 1.6.0 。


参考资料



  • https://lists.apache.org/thread.html/r539f87706094e79c5da0826030384373f0041068936912876856835f%40<dev.shiro.apache.org>

  • https://issues.apache.org/jira/secure/ReleaseNote.jspa?version=12348623&styleName=Text&projectId=12310950


漏洞风险提示 | Apache Shiro 身份验证绕过漏洞(CVE-2020-13933)


漏洞风险提示 | Apache Shiro 身份验证绕过漏洞(CVE-2020-13933)




  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2020年8月19日00:00:50
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   漏洞风险提示 | Apache Shiro 身份验证绕过漏洞(CVE-2020-13933)http://cn-sec.com/archives/96148.html

发表评论

匿名网友 填写信息