一 漏洞概述
Apache Shiro官网安全更新,其中 Apache Shiro 1.5.3之前版本中存在认证绕过漏洞。当 Apache Shiro 与Spring动态控制器一起使用时,特制请求可能会导致身份认证绕过。
Apache Shiro是美国阿帕奇(Apache)软件基金会的一套用于执行认证、授权、加密和会话管理的Java安全框架。使用Shiro的易于理解的API,可以快速、轻松地获得任何应用程序,从最小的移动应用程序到最大的网络和企业应用程序。
二 影响版本
Apache Shiro<1.5.3
三 复现过程
无
四 影响范围
根据 ZoomEye 网络空间搜索引擎对关键字 “Apache” 进行搜索,共得到 165,899,050 条 IP 历史记录,主要分布在美国等国家。
五 修复建议
Apache shiro官方5月3号发布1.5.3版本,强烈建议用户自查版本将Apache shiro升级至1.5.3版本。
升级链接如下:https://github.com/apache/shiro/releases
六 时间线
知道创宇发布漏洞情报时间:2020年6月24日
七 相关链接
Apache:https://shiro.apache.org/news.html#1.5.3-released
ZoomEye 网络空间搜索引擎:https://www.zoomeye.org/searchResult/report?q=app%3A%22Apache%22
2020年09月17日,IBM发布安全公告,WebSphere Application Server中存在一个安全漏洞,该漏洞是由于WebSphere Application Server在处理XML数据时容易受到XML外部实体注入(XXE)攻击。
2020年9月22日,FastAdmin远程代码执行漏洞细节曝光,黑客登录前台会员中心,即可远程GetShell,风险极大。
2020年9月17日,VMware发布安全公告,在Spring Framework版本5.2.0-5.2.8、5.1.0-5.1.17、5.0.0-5.0.18、4.3.0-4.3.28和较旧的不受支持的版本中,发现了一个存在于Spring Framework中的反射型文件下载(Reflected File Download,RFD)漏洞(CVE-2020-5421)。
获取安全动态