vulhub中Apache Shiro 认证绕过漏洞复现(CVE-2010-3863)

Apache Shiro是一款开源安全框架,提供身份验证、授权、密码学和会话管理。Shiro框架直观、易用,同时也能提供健壮的安全性。

在Apache Shiro 1.1.0以前的版本中,shiro 进行权限验证前未对url 做标准化处理,攻击者可以构造////.//../ 等绕过权限验证

环境启动后,访问http://your-ip:8080即可查看首页。

漏洞复现

直接请求管理页面/admin,无法访问,将会被重定向到登录页面:

构造恶意请求/./admin,即可绕过权限校验,访问到管理页面:

相关推荐
xuan哈哈哈3 小时前
web基础—dvwa靶场(七)SQL Injection
数据库·web安全·网络安全
谪仙1234 小时前
Apache CVE-2021-41773 漏洞攻略
web安全
无极9214 小时前
访问控制类型及部分具体介绍
运维·服务器·网络·安全·网络安全·模型·访问控制
数据安全小盾5 小时前
2024年10款好用的图纸加密软件推荐|图纸加密用哪些加密软件?
大数据·运维·服务器·网络·web安全
零星_AagT6 小时前
VulnHub-Bilu_b0x靶机笔记
笔记·网络安全·代码审计·vulnhub靶机
有续技术6 小时前
巴黎嫩事件对数据信息安全的影响及必要措施
网络·安全·web安全
白808011 小时前
apach httpd多后缀解析漏洞
安全·web安全
睿智阿伟11 小时前
vulnhub-prime1
安全·web安全·网络安全