【漏洞预警】Apache Shiro身份验证绕过漏洞安全风险通告

VSole2021-09-18 20:10:39

风险通告

近日,奇安信CERT监测到Apache Shiro官方发布Apache Shiro身份验证绕过漏洞(CVE-2021-41303),经过分析,当 Spring Boot 配合 Apache Shiro 进行鉴权时,攻击者可以通过构造特殊的HTTP请求实现身份验证绕过。经过奇安信CERT研判,该漏洞触发条件苛刻,影响范围有限,建议客户升级到最新版本。

当前漏洞状态

漏洞描述

Apache Shiro是一个强大且易用的Java安全框架,通过它可以执行身份验证、授权、密码和会话管理。使用Shiro的易用API,您可以快速、轻松地保护任何应用程序——从最小的移动应用程序到最大的WEB和企业应用程序。

近日,奇安信CERT监测到Apache Shiro官方发布Apache Shiro身份验证绕过漏洞(CVE-2021-41303),经过分析,当 Spring Boot 配合 Apache Shiro 进行鉴权时,攻击者可以通过构造特殊的HTTP请求实现身份验证绕过。目前,已监测到公开的漏洞细节,只影响Apache Shiro 1.7.1版本,漏洞触发要求系统具备特定的权限配置,条件不容易满足。经过奇安信CERT研判,该漏洞触发条件苛刻,影响范围有限,建议客户升级到最新版本。

1、CVE-2021-41303 Apache Shiro身份验证绕过漏洞

 

奇安信CERT第一时间复现了CVE-2021-41303漏洞,复现截图如下:


风险等级

奇安信 CERT风险评级为:低危

风险等级:蓝色(一般事件)

影响范围

Apache Shiro < 1.8.0

处置建议

目前官方已发布Apache Shiro安全版本,建议尽快升级至安全版本:

https://shiro.apache.org/download.html

目前最新安全版本为:Apache Shiro 1.8.0

apacheshiro
本作品采用《CC 协议》,转载必须注明作者和本文链接
Apache Shiro开放重定向漏洞威胁通告
10月12日,Apache官方披露了Apache Shiro存在身份验证绕过漏洞,当通过 RequestDispatcher 进行转发或包含时存在身份验证绕过漏洞。不法分子则利用该漏洞在未授权的情况下,构造恶意数据绕过 Shiro 的权限配置机制,最终可绕过用户身份认证,导致权限校验失败。
鉴于此漏洞影响范围较大,建议客户尽快做好自查及防护。
Apache Shiro官方披露了一个认证权限绕过漏洞,攻击者可发送特定HTTP请求绕过权限限制,获取敏感权限。 1漏洞描述 Apache Shiro 1.7.0之前的版本,当与Spring结合使用时,攻击者可发送特定HTTP请求导致验证绕过,获取敏感权限。
该漏洞是由于 RegexRequestMatcher 不正当配置存在安全问题,攻击者可利用该漏洞在未授权的情况下,构造恶意数据绕过 Shiro 的权限配置机制,最终可绕过用户身份认证,导致权限校验失败。
奇安信CERT致力于第一时间为企业级用户提供安全风险通告和有效解决方案。风险通告近日,奇安信CERT监测到A
近日,蚂蚁非攻实验室发现针对之前Apache Shiro身份验证绕过漏洞CVE-2020-11989的修复补丁存在缺陷,在及其之前的版本,由于shiro在处理url时与spring仍然存在差异,依然存在身份校验绕过漏洞。2020年8月17日,Apache Shiro官方接收漏洞报告并发布修复版本,CVE编号:CVE-2020-13933。风险等级 高 漏洞类型 身份验证绕过 影响版本 Apache Shiro < 安全版本 Apache Shiro >= 相关链接 ...
一次成功的Shiro Padding Oracle需要一直向服务器不断发包,判断服务器返回,攻击时间通常需要几个小时。因为这些程序没有对发包失败抛出异常的情况做出处理,从而导致工具停止工作。最终,攻击成功了,我虚拟机下花了不到1小时共计完成,但是在真实生产环境测试,攻击成功一次DNS或者JRMPClient攻击,程序需要跑大约4个小时左右,2次攻击加起来近9个小时。
shiro权限分析
2021-10-27 15:21:57
写这个的时候昏昏沉沉的可能有些地方没说清楚,可以看一下参考链接那个老哥说的很详细。看看filter的鉴权路径咋写的。进入getRequestUri看看对uri的处理。符进行了优化处理。然后保存在requestUri中,再讲requestUri与需要鉴权的路径做比较。根据运行的执行结果来看,这里是对uri进行了一次url解码。这里自动将空格去除了。
漏洞信息ShenYu是一款高性能,响应式的网关,同时也是应用于所有微服务场景的,可扩展、高性能、响应式的 API 网关解决方案。
VSole
网络安全专家