漏洞公告
2020年8月17日,监测小组发现Apache Shiro官方更新发布了1.6.0之前版本存在身份验证绕过的漏洞公告,对应CVE编号:CVE-2020-13933,相关链接:
https://shiro.apache.org/security-reports.html#apache-shiro-vulnerability-reports
根据公告,在业务系统使用Apache Shiro 1.6.0之前版本的场景中,恶意攻击者可以构造特殊HTTP请求来绕过身份验证,从而获得原本受限的访问权限,建议使用该组件的系统及时更新到漏洞修复的版本。
影响范围
Apache Shiro身份验证绕过漏洞(CVE-2020-13933)影响以下版本:
Apache Shiro 1.6.0之前版本,建议更新到1.6.0或以上版本
官方下载地址:
http://shiro.apache.org/download.html
GitHub更新版本地址:
https://github.com/apache/shiro/releases
漏洞描述
CVE-2020-13933漏洞,漏洞基于Apache Shiro 1.5.3版本的不完全修复,恶意攻击者可以通过构造行特殊编码的请求绕过身份验证,从而突破原本受限的权限。
缓解措施
建议及时测试并更新到漏洞修复的版本,或部署必要的安全防护设备拦截恶意攻击代码。