CRITICAL🇬🇧 English

CVE-2020-17523

Apache Shiro — authentication bypass w integracji ze Spring

CVSS 9.8v3.1pub. 2021-02-03upd. 2024-11-21

Apache Shiro przed wersją 1.7.1, używany razem z frameworkiem Spring, jest podatny na pominięcie uwierzytelnienia poprzez specjalnie spreparowane żądanie HTTP. Podatność otrzymała krytyczny wynik CVSS 9.8, co oznacza możliwość całkowitego przejęcia kontroli nad aplikacją bez jakichkolwiek uprawnień.

Pokaż oryginał (EN)

Apache Shiro before 1.7.1, when using Apache Shiro with Spring, a specially crafted HTTP request may cause an authentication bypass.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane żądanie HTTP, które powoduje nieprawidłowe przetworzenie ścieżki URL przez mechanizm uwierzytelnienia Apache Shiro w połączeniu ze Spring. Rozbieżność w interpretacji ścieżki pomiędzy Shiro a Spring pozwala na ominięcie reguł dostępu zdefiniowanych w konfiguracji bezpieczeństwa. W efekcie żądanie do chronionego zasobu zostaje obsłużone bez wymagania od użytkownika przejścia procesu uwierzytelnienia (CWE-287 — nieprawidłowe uwierzytelnienie).

Skutki

Atakujący zdalny i nieuwierzytelniony może uzyskać dostęp do chronionych zasobów aplikacji, co prowadzi do naruszenia poufności, integralności oraz dostępności systemu — w tym potencjalnie do przejęcia pełnej kontroli nad aplikacją.

Mitygacja

Należy zaktualizować Apache Shiro do wersji 1.7.1 lub nowszej. Jeśli natychmiastowa aktualizacja nie jest możliwa, zaleca się ograniczenie dostępu do aplikacji na poziomie sieci oraz przegląd konfiguracji reguł dostępu Shiro pod kątem potencjalnych niespójności ze Spring.

Kogo dotyczy

Apache Shiro w wersjach przed 1.7.1, wyłącznie w przypadku stosowania integracji Apache Shiro z frameworkiem Spring.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Shiro

    APP
    Apache
    < 1.7.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2016-4437CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache Shiro RCE przez nieskonfigurowany klucz szyfrowania 'remember me'

CVE-2023-34478CRITICAL9.8PL ✓ten sam produkt

Apache Shiro: path traversal prowadzący do obejścia uwierzytelnienia

CVE-2022-40664CRITICAL9.8PL ✓ten sam produkt

Apache Shiro – pominięcie uwierzytelnienia przez RequestDispatcher

CVE-2022-32532CRITICAL9.8PL ✓ten sam produkt

Apache Shiro — ominięcie autoryzacji przez błędną konfigurację RegexRequestMatcher

CVE-2021-41303CRITICAL9.8PL ✓ten sam produkt

Apache Shiro — authentication bypass w integracji ze Spring Boot