CRITICAL✓ PATCH🇬🇧 English

CVE-2022-40664

Apache Shiro – pominięcie uwierzytelnienia przez RequestDispatcher

CVSS 9.8v3.1pub. 2022-10-12upd. 2025-05-15

Apache Shiro w wersjach przed 1.10.0 zawiera krytyczną lukę pozwalającą na ominięcie mechanizmu uwierzytelnienia. Podatność jest szczególnie groźna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika i jest dostępna zdalnie przez sieć.

Pokaż oryginał (EN)

Apache Shiro before 1.10.0, Authentication Bypass Vulnerability in Shiro when forwarding or including via RequestDispatcher.

🤖 Analiza AI
Jak działa

Podatność jest związana z mechanizmem przekazywania i dołączania żądań HTTP za pomocą interfejsu RequestDispatcher (operacje forward/include). Gdy aplikacja korzysta z tej funkcjonalności, filtry bezpieczeństwa Apache Shiro mogą niepoprawnie ocenić ścieżkę docelową żądania, co prowadzi do pominięcia reguł kontroli dostępu. Atakujący może w ten sposób uzyskać dostęp do zasobów lub funkcjonalności, które powinny być chronione przez wymaganie uwierzytelnienia.

Skutki

Atakujący zdalny, nieuwierzytelniony może uzyskać nieautoryzowany dostęp do chronionych zasobów aplikacji, co może prowadzić do pełnego naruszenia poufności, integralności i dostępności danych przetwarzanych przez aplikację.

Mitygacja

Należy zaktualizować Apache Shiro do wersji 1.10.0 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się ograniczenie ekspozycji aplikacji oraz przegląd konfiguracji filtrów bezpieczeństwa. Szczegóły dostępne w oficjalnym ogłoszeniu projektu Apache.

Kogo dotyczy

Apache Shiro we wszystkich wersjach przed 1.10.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Shiro

    APP
    Apache
    < 1.10.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2016-4437CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache Shiro RCE przez nieskonfigurowany klucz szyfrowania 'remember me'

CVE-2023-34478CRITICAL9.8PL ✓ten sam produkt

Apache Shiro: path traversal prowadzący do obejścia uwierzytelnienia

CVE-2022-32532CRITICAL9.8PL ✓ten sam produkt

Apache Shiro — ominięcie autoryzacji przez błędną konfigurację RegexRequestMatcher

CVE-2021-41303CRITICAL9.8PL ✓ten sam produkt

Apache Shiro — authentication bypass w integracji ze Spring Boot

CVE-2020-17523CRITICAL9.8PL ✓ten sam produkt

Apache Shiro — authentication bypass w integracji ze Spring