CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2016-4437

Apache Shiro RCE przez nieskonfigurowany klucz szyfrowania 'remember me'

CVSS 9.8v3.1pub. 2016-06-07upd. 2026-04-22

Apache Shiro przed wersją 1.2.5 umożliwia zdalnemu atakującemu wykonanie dowolnego kodu lub ominięcie kontroli dostępu, gdy nie skonfigurowano klucza szyfrowania dla funkcji 'remember me'. Podatność jest aktywnie wykorzystywana w atakach i posiada ocenę CVSS 9.8 (CRITICAL).

Pokaż oryginał (EN)

Apache Shiro before 1.2.5, when a cipher key has not been configured for the "remember me" feature, allows remote attackers to execute arbitrary code or bypass intended access restrictions via an unspecified request parameter.

🤖 Analiza AI
Jak działa

Gdy administrator nie skonfiguruje własnego klucza szyfrowania (cipher key) dla mechanizmu 'remember me', Apache Shiro korzysta z domyślnego, publicznie znanego klucza. Atakujący może spreparować złośliwy, serializowany obiekt Java, zaszyfrować go tym domyślnym kluczem i przesłać jako parametr żądania HTTP. Po stronie serwera Shiro deszyfruje i deserializuje odebrany obiekt bez weryfikacji jego pochodzenia, co prowadzi do wykonania zawartego w nim kodu (RCE) lub ominięcia mechanizmów uwierzytelnienia.

Skutki

Atakujący niewymagający żadnego uwierzytelnienia może wykonać dowolny kod na serwerze z uprawnieniami procesu aplikacji lub całkowicie ominąć mechanizmy kontroli dostępu, co w praktyce oznacza pełne przejęcie kontroli nad aplikacją i serwerem.

Mitygacja

Należy zaktualizować Apache Shiro do wersji 1.2.5 lub nowszej. Konieczne jest również skonfigurowanie silnego, losowego klucza szyfrowania dla funkcji 'remember me' w pliku konfiguracyjnym aplikacji. Użytkownicy Red Hat powinni zastosować patche opisane w erratach RHSA-2016-2035 oraz RHSA-2016-2036.

Kogo dotyczy

Apache Shiro w wersjach przed 1.2.5; problem dotyczy również środowisk opartych na Apache Aurora, Red Hat Fuse oraz Red Hat JBoss Middleware, które korzystały z podatnych wersji Shiro.

Uwagi

Podatność figuruje w katalogu CISA KEV jako aktywnie exploitowana. Publicznie dostępne są exploity na platformie Packet Storm Security (zarówno dla ujawnienia informacji, jak i dla RCE względem wersji 1.2.4). CWE-321 wskazuje wprost na użycie zakodowanego na stałe (hardcoded) klucza kryptograficznego jako pierwotną przyczynę podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Aurora

    APP
    Apache
    0.10.0 – 0.18.1 (bez)
  • Apache Shiro

    APP
    Apache
    < 1.2.5
  • Red Hat Fuse

    APP
    Redhat
    1.0
  • Red Hat Jboss Middleware Text Only Advisories

    APP
    Redhat
    1.0

CISA KEV — szczegółyi

Dostawcai
Apache
Produkti
Shiro
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Apache Shiro zawiera lukę, która może umożliwić zdalnym atakującym wykonanie kodu lub obejście zamierzonych ograniczeń dostępu za pośrednictwem nieokreślonego parametru żądania, gdy klucz szyfrowania nie został skonfigurowany dla funkcji "remember me".

tłumaczenie AI
Pokaż oryginał (EN)

Apache Shiro contains a vulnerability which may allow remote attackers to execute code or bypass intended access restrictions via an unspecified request parameter when a cipher key has not been configured for the "remember me" feature.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 maja 2022
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2015-1427CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Elasticsearch: ucieczka z sandboksa Groovy i zdalne wykonanie poleceń

CVE-2025-12543CRITICAL9.6PL ✓ten sam produkt

Brak walidacji nagłówka Host w serwerze Undertow HTTP

CVE-2024-27905CRITICAL9.1PL ✓ten sam produkt

Apache Aurora — padding oracle umożliwia fałszowanie cookie uwierzytelniającego

CVE-2023-34478CRITICAL9.8PL ✓ten sam produkt

Apache Shiro: path traversal prowadzący do obejścia uwierzytelnienia

CVE-2022-40664CRITICAL9.8PL ✓ten sam produkt

Apache Shiro – pominięcie uwierzytelnienia przez RequestDispatcher