Apache Shiro 身份验证绕过漏洞
漏洞描述
Apache Shiro 是一个开源的Java安全框架,用于简化应用程序的身份验证、授权、加密和会话管理等安全相关的操作。
Apache Shiro 受影响版本中,由于 InvalidRequestFilter#isAccessAllowed 方法未对用户可控的URL参数有效过滤,当后端API或Web框架未对URL归一化时,攻击者可能构造包含恶意字符(如:%2e%2E)的URL参数绕过身份验证,读取系统敏感文件信息。
漏洞名称 | Apache Shiro 身份验证绕过漏洞 |
---|---|
漏洞类型 | 身份验证不当 |
发现时间 | 2023-07-24 |
漏洞影响广度 | 一般 |
MPS编号 | MPS-i2ro-tb93 |
CVE编号 | CVE-2023-34478 |
CNVD编号 | - |
影响范围
org.apache.shiro:shiro-web@[1.0.0-incubating, 1.12.0)
org.apache.shiro:shiro-root@[1.0.0-incubating, 1.12.0)
org.apache.shiro:shiro-root@[2.0.0-alpha-1, 2.0.0-alpha-3)
org.apache.shiro:shiro-web@[2.0.0-alpha-1, 2.0.0-alpha-3)
org.apache.shiro:shiroj-all@[1.0.0-incubating, 1.12.0)
修复方案
升级org.apache.shiro:shiro-root到 1.12.0、2.0.0-alpha-3 或更高版本
将组件 org.apache.shiro:shiroj-all 升级至 1.12.0 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-i2ro-tb93
https://nvd.nist.gov/vuln/detail/CVE-2023-34478
https://github.com/apache/shiro/commit/c3ede3f94efb442acb0795714a022c2c121d1da0
https://shiro.apache.org/blog/2023/07/18/apache-shiro-1120-released.html
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
OpenZFS 2.2 发布 RC2,支持 Linux 容器、块克隆
OpenZFS 2.2 第二个 RC 版本已发布。 根据之前的发布说明,2.2 引入了 Linux 容器支持、BLAKE3 校验和块克隆 (block cloning) 功能。 这个新版本主要是为了解决 Linux 和 FreeBSD 系统文件系统驱动程序中尚未解决的错误。对于 Linux 用户来说,最引人注目的是针对正在开发的内核版本 Linux 6.5 的一些额外兼容性修复。 此外,OpenZFS 2.2-rc2 还调整了预取参数,在 ZFS 根目录挂载之前回滚,修复了在最新的 FreeBSD 13 代码上构建的问题,以及其他一些修复。 详情查看 Release Notes。
- 下一篇
“JIANG”大模型发布,聚焦金融和商业垂直领域
2023年7月16日,北京知未智能科技有限公司(知未智能KDF)产品与技术发布会于上海召开。会上发布了该公司从零训练的大语言模型——“JIANG”大语言模型,以及基于该模型研发的一系列产品,包括KDF智讯、KDF绝未、KDF中书等。 知未智能成立于2019年,是一家先进的人工智能和自然语言处理技术公司,致力于在商业信息和金融分析领域为用户提供卓越的SaaS应用。公司团队由科技,金融,咨询,法律等行业专家组成,拥有丰富的专业经验和深厚的技术积累,致力于提供敏捷、高效、智能的商业和金融信息分析工具,帮助客户在商业和金融领域提高工作效率与核心竞争力。知未智能现有产品包括金融商业资讯工具“KDF智讯”,它能够协助用户快速寻找信息,实现基础推理,用对话交流和搜索引擎相结合的方式协助用户工作;交易分析工具“KDF绝未”,利用AI算法挖掘实时交易数据的特征,协助用户对实时和短期的价格趋势做出快速判断;此外,知未智能还为专业投资机构提供特定策略的研发和监控服务,以及各行业领域的研究报告定制服务。 会议还邀请到了开源中国的董事长马越就模型开源和AI行业应用进行了相关分享。开源中国创立于 2008 年,收...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2整合Thymeleaf,官方推荐html解决方案
- MySQL8.0.19开启GTID主从同步CentOS8
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- Red5直播服务器,属于Java语言的直播服务器
- CentOS7,8上快速安装Gitea,搭建Git服务器
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- SpringBoot2全家桶,快速入门学习开发网站教程