阿里云漏洞库
高危漏洞
CVE 漏洞库
非CVE漏洞库
安全社区
漏洞情报
搜索
NVD
Web应用
CVE-2020-17523
高危
Apache Shiro < 1.7.1 权限绕过漏洞
CVE编号
CVE-2020-17523
利用情况
漏洞武器化
补丁情况
官方补丁
披露时间
2021-02-04
该漏洞已被黑客武器化,用于大规模蠕虫传播、勒索挖矿,建议您立即关注并修复。
漏洞描述
Apache Shiro是一个应用广泛的权限管理的用户认证与授权框架。2021年2月1日,Apache Shiro发布1.7.1版本,修复了 Apache Shiro 身份验证绕过漏洞 (CVE-2020-17523)。攻击者可以使用包含payload的恶意请求绕过Shiro的身份认证。
解决建议
升级至安全版本1.7.1。
参考链接
https://lists.apache.org/thread.html/r5b93ddf97e2c4cda779d22fab30539bdec454cf...
https://lists.apache.org/thread.html/r679ca97813384bdb1a4c087810ba44d9ad9c7c1...
https://lists.apache.org/thread.html/r8244fd0831db894d5e89911ded9c72196d395a9...
https://lists.apache.org/thread.html/r852971e28f54cafa7d325bd7033115c67d613b1...
https://lists.apache.org/thread.html/r9d93dfb5df016b1a71a808486bc8f9fbafebbdb...
https://lists.apache.org/thread.html/rce5943430a6136d37a1f2fc201d245fe094e272...
https://lists.apache.org/thread.html/rd4b613e121438b97e3eb263cac3137caddb1dbd...
https://lists.apache.org/thread.html/re25b8317b00a50272a7252c4552cf1a81a97984...
受影响软件情况
#
类型
厂商
产品
版本
影响面
1
运行在以下环境
应用
apache
shiro
*
Up to
(excluding)
1.7.1
运行在以下环境
系统
debian_10
shiro
*
Up to
(excluding)
1.3.2-4
运行在以下环境
系统
debian_11
shiro
*
Up to
(excluding)
1.3.2-4
运行在以下环境
系统
debian_9
shiro
*
Up to
(excluding)
1.3.2-1+deb9u1
运行在以下环境
系统
debian_sid
shiro
*
Up to
(excluding)
1.3.2-4
查看完整数据
阿里云评分
8.3
攻击路径
远程
攻击复杂度
容易
权限要求
无需权限
影响范围
全局影响
EXP成熟度
漏洞武器化
补丁情况
官方补丁
数据保密性
数据泄露
数据完整性
传输被破坏
服务器危害
无影响
全网数量
N/A
CWE-ID
漏洞类型
CWE-287
认证机制不恰当
CWE-863
授权机制不正确
阿里云安全产品覆盖情况
云安全中心
WAF
云防火墙
Exp相关链接
×
https://github.com/jweny/shiro-cve-2020-17523