vulhub中Apache Shiro 认证绕过漏洞复现(CVE-2010-3863)

Apache Shiro是一款开源安全框架,提供身份验证、授权、密码学和会话管理。Shiro框架直观、易用,同时也能提供健壮的安全性。

在Apache Shiro 1.1.0以前的版本中,shiro 进行权限验证前未对url 做标准化处理,攻击者可以构造////.//../ 等绕过权限验证

环境启动后,访问http://your-ip:8080即可查看首页。

漏洞复现

直接请求管理页面/admin,无法访问,将会被重定向到登录页面:

构造恶意请求/./admin,即可绕过权限校验,访问到管理页面:

相关推荐
unable code2 小时前
攻防世界-Web-unseping
网络安全·web·ctf
lifejump3 小时前
文章管理系统CMS的XSS注入渗透测试(白盒)
前端·web安全·xss·安全性测试
Cyyyy_g4 小时前
大米CMS支付漏洞复现报告
网络安全
不像程序员的程序媛12 小时前
网络安全概念之网闸&防火墙AI版
安全·web安全
Le_ee14 小时前
Apache2
服务器·网络安全·apache·web
小张的博客之旅17 小时前
2025年“羊城杯”网络安全大赛 线上初赛 (WriteUp)
python·学习·网络安全
unable code17 小时前
攻防世界-Web-shrine
网络安全·web·ctf
Never_z&y1 天前
纵深防御——文件上传漏洞
web安全
缘友一世1 天前
活动目录的枚举学习
学习·网络安全·网路攻击
K_i1341 天前
HTTP与HTTPS:从明文到加密的Web安全革命
web安全·http·https