CRITICAL✓ PATCH🇬🇧 English

CVE-2021-41303

Apache Shiro — authentication bypass w integracji ze Spring Boot

CVSS 9.8v3.1pub. 2021-09-17upd. 2024-11-21

Podatność w Apache Shiro (przed wersją 1.8.0) pozwala na ominięcie mechanizmu uwierzytelniania przy użyciu specjalnie spreparowanego żądania HTTP. Ze względu na ocenę CVSS 9.8 stanowi krytyczne zagrożenie dla aplikacji opartych na Spring Boot korzystających z Apache Shiro.

Pokaż oryginał (EN)

Apache Shiro before 1.8.0, when using Apache Shiro with Spring Boot, a specially crafted HTTP request may cause an authentication bypass. Users should update to Apache Shiro 1.8.0.

🤖 Analiza AI
Jak działa

Atakujący wysyła odpowiednio skonstruowane żądanie HTTP do aplikacji używającej Apache Shiro w połączeniu ze Spring Boot. Żądanie to pozwala ominąć mechanizmy kontroli dostępu (authentication bypass), skutkując nieautoryzowanym dostępem do chronionych zasobów. Podatność wynika z nieprawidłowego przetwarzania żądań HTTP w kontekście integracji obu frameworków (CWE-287 — nieprawidłowe uwierzytelnianie).

Skutki

Atakujący bez żadnego uwierzytelnienia i bez wymaganych uprawnień może uzyskać pełny dostęp do chronionych zasobów aplikacji, co może prowadzić do naruszenia poufności, integralności oraz dostępności danych.

Mitygacja

Należy zaktualizować Apache Shiro do wersji 1.8.0 lub nowszej. Użytkownicy produktów Oracle powinni zastosować patche wskazane w biuletynie Oracle Critical Patch Update (lipiec 2022) zgodnie z referencjami producenta.

Kogo dotyczy

Apache Shiro w wersjach przed 1.8.0, używany w połączeniu z Spring Boot. Podatność dotyczy również Oracle Financial Services Crime and Compliance Management Studio (wersje wskazane w referencjach producenta Oracle).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Shiro

    APP
    Apache
    < 1.8.0
  • Oracle Financial Services Crime And Compliance Management Studio

    APP
    Oracle
    8.0.8.2.08.0.8.3.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2018-1273CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Spring Data Commons — podatność property bindera

CVE-2016-4437CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache Shiro RCE przez nieskonfigurowany klucz szyfrowania 'remember me'

CVE-2023-34478CRITICAL9.8PL ✓ten sam produkt

Apache Shiro: path traversal prowadzący do obejścia uwierzytelnienia

CVE-2022-40664CRITICAL9.8PL ✓ten sam produkt

Apache Shiro – pominięcie uwierzytelnienia przez RequestDispatcher

CVE-2022-32532CRITICAL9.8PL ✓ten sam produkt

Apache Shiro — ominięcie autoryzacji przez błędną konfigurację RegexRequestMatcher