跳到主要内容

超危

Apache Shiro RememberMe 1.2.4反序列化过程命令执行漏洞

2016-06-07 14:00:00 公开 ,2026-02-19 17:42:01 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • 公开PoC
  • 无需认证
  • 开源组件漏洞
  • 2024两高一弱互联网漏洞
  • 2024两高一弱内网漏洞
  • 2025两高一弱漏洞
CWEs:
CWE-284 (Improper Access Control) CWE-321 (Use of Hard-coded Cryptographic Key)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-02-07 21:29:14

风险信息

CVSS v2 向量
AV:N/AC:M/Au:N/C:P/I:P/A:P
CVSS v2 风险值
6.8
CVSS v3 向量
AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
8.1
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
其他
漏洞描述
Apache Shiro是美国阿帕奇(Apache)软件基金会的一套用于执行认证、授权、加密和会话管理的Java安全框架。Apache Shiro 1.2.5之前版本中存在Java反序列化漏洞。当程序没有为remember功能配置加密密钥时,shiro默认使用CookieRememberMeManager,处理cookie的流程是:得到rememberMe的cookie值-->Base64解码-->AES解密-->反序列化。然而AES的密钥是硬编码的,就导致了攻击者可以构造恶意数据造成反序列化的RCE漏洞。远程攻击者可借助请求参数利用该漏洞执行任意代码,或绕过既定的访问限制。
修复建议
升级到最新版本的Shiro(1.2.5 或更高版本),可从Apache网站获得: http://shiro.apache.org/download.html

参考链接