Podatność w module shiro-guice biblioteki Apache Shiro umożliwia ominięcie mechanizmu uwierzytelniania poprzez spreparowane żądanie HTTP. Błąd jest szczególnie groźny, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
When using Apache Shiro with the shiro-guice module in a web servlet context, a specially crafted HTTP request may cause an authentication bypass. This vulnerability is similar to https://www.cve.org/CVERecord?id=CVE-2020-1957 https://www.cve.org/CVERecord , except that it affects the `shiro-guice` module instead of the `shiro-spring` module. This issue affects all Apache Shiro versions through 2.x, and 3.0.0-alpha-1 only when using `shiro-guice` module in a web servlet context. Upgrade to version 3.0.0 or later, which fixes the issue.
Atakujący wysyła specjalnie spreparowane żądanie HTTP do aplikacji webowej korzystającej z Apache Shiro w połączeniu z modułem shiro-guice w kontekście serwletu. Mechanizm uwierzytelniania (CWE-289 — Authentication Bypass by Alternate Name) zostaje pominięty wskutek nieprawidłowego przetwarzania ścieżki lub nagłówków żądania. Podatność jest analogiczna do CVE-2020-1957, która dotyczyła modułu shiro-spring — tutaj ten sam typ błędu występuje w module shiro-guice.
Atakujący może uzyskać nieautoryzowany dostęp do chronionych zasobów aplikacji webowej z pominięciem mechanizmu uwierzytelniania. Skutkiem jest potencjalnie pełne ujawnienie danych dostępnych zalogowanym użytkownikom (wysoki wpływ na poufność).
Należy zaktualizować Apache Shiro do wersji 3.0.0 lub nowszej, która eliminuje opisany błąd. Wersja 3.0.0 jest rekomendowaną wersją naprawczą wskazaną przez producenta.
Wszystkie wersje Apache Shiro do gałęzi 2.x włącznie oraz wersja 3.0.0-alpha-1 — wyłącznie gdy aplikacja korzysta z modułu shiro-guice w kontekście serwletu webowego.
Podatność jest podobna do CVE-2020-1957 (authentication bypass w module shiro-spring), jednak dotyczy modułu shiro-guice. Wektor CVSS 4.0 wskazuje na wymaganie szczególnych warunków ataku (AT:P), co oznacza, że exploit może nie być trywialny w każdym środowisku.
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:P/AU:Y/R:X/V:D/RE:L/U:Amber