Apache Shiro w wersjach przed 1.10.0 zawiera krytyczną lukę pozwalającą na ominięcie mechanizmu uwierzytelnienia. Podatność jest szczególnie groźna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika i jest dostępna zdalnie przez sieć.
▸ Pokaż oryginał (EN)
Apache Shiro before 1.10.0, Authentication Bypass Vulnerability in Shiro when forwarding or including via RequestDispatcher.
Podatność jest związana z mechanizmem przekazywania i dołączania żądań HTTP za pomocą interfejsu RequestDispatcher (operacje forward/include). Gdy aplikacja korzysta z tej funkcjonalności, filtry bezpieczeństwa Apache Shiro mogą niepoprawnie ocenić ścieżkę docelową żądania, co prowadzi do pominięcia reguł kontroli dostępu. Atakujący może w ten sposób uzyskać dostęp do zasobów lub funkcjonalności, które powinny być chronione przez wymaganie uwierzytelnienia.
Atakujący zdalny, nieuwierzytelniony może uzyskać nieautoryzowany dostęp do chronionych zasobów aplikacji, co może prowadzić do pełnego naruszenia poufności, integralności i dostępności danych przetwarzanych przez aplikację.
Należy zaktualizować Apache Shiro do wersji 1.10.0 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się ograniczenie ekspozycji aplikacji oraz przegląd konfiguracji filtrów bezpieczeństwa. Szczegóły dostępne w oficjalnym ogłoszeniu projektu Apache.
Apache Shiro we wszystkich wersjach przed 1.10.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Shiro
APPApache< 1.10.0
Powiązane podatności
Apache Shiro RCE przez nieskonfigurowany klucz szyfrowania 'remember me'
Apache Shiro: path traversal prowadzący do obejścia uwierzytelnienia
Apache Shiro — ominięcie autoryzacji przez błędną konfigurację RegexRequestMatcher
Apache Shiro — authentication bypass w integracji ze Spring Boot
Apache Shiro — authentication bypass w integracji ze Spring