• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 新华三人才研学中心
  • 关于我们
docurl=/cn/Products___Technology/Products/IP_Security/Security_Research/Home/Notice/Notice/202309/1928963_30003_0.htm

Apache Shiro身份验证绕过漏洞(CVE-2023-34478)通告

【发布时间:2023-09-15】

新华三盾山实验室

2023/07/25


1. 漏洞综述

1.1 漏洞背景

Apache Shiro是一个功能强大且易于使用的Java安全框架,提供身份验证、授权、加密和会话管理等安全功能,可以帮助开发人员快速构建安全性高且可靠的应用程序。近日,新华三盾山实验室监测到Apache官方发布了安全公告,修复了一个存在于Apache Shiro中的身份验证绕过漏洞(CVE-2023-34478),攻击者利用该漏洞可绕过身份验证。

1.2 漏洞详情

由于Apache Shiro存在路径遍历漏洞,当与API或其他基于非标准化请求路由请求的Web框架一起使用时,恶意攻击者成功利用此漏洞可绕过身份验证。

2. 影响范围

Apache Shiro < 1.12.0

Apache Shiro < 2.0.0-alpha-3

3. 严重等级

威胁等级

严重

影响程度

广泛

利用价值

利用难度

漏洞评分

9.8

4. 处置方法

4.1 官方补丁

目前官方已修复该漏洞,受影响用户可以升级更新到安全版本。官方下载链接:https://shiro.apache.org/download.html

5. 参考链接

https://www.openwall.com/lists/oss-security/2023/07/24/4

https://github.com/apache/shiro/commit/c3ede3f94efb442acb0795714a022c2c121d1da0

新华三官网
联系我们