CVE-2020-13933 | Apache Shiro身份验证绕过误差通告

宣布时间 2020-08-18

0x00 误差概述



CVE   ID

CVE-2020-13933

时    间

2020-08-18

类   型



等    级

高危

远程使用

是

影响规模

Apache Shiro < 1.6.0



0x01 误差详情


尊龙凯时 - 人生就是搏!



2020年6月22日,Apache官方宣布通告,修复了一个Apache Shiro身份验证绕过误差(CVE-2020-11989),攻击者可通过结构恶意请求使用该误差来绕过身份验证,并宣布1.5.3版本。但这个修复并不完全,由于shiro在处置惩罚url时与spring仍然保存差别,shiro最新版仍然保存身份验证绕过误差。2020年8月17日Apache官方再次宣布通告,进一步修复Apache Shiro身份验证绕过误差(CVE-2020-13933),并宣布1.6.0版本。


0x02 处置惩罚建议


官方已宣布新版本,请升级到1.6.0版本,下载地址:

http://shiro.apache.org/download.html


0x03 相关新闻


https://www.tenable.com/cve/CVE-2020-13933


0x04 参考链接


https://lists.apache.org/thread.html/r539f87706094e79c5da0826030384373f0041068936912876856835f%40%3Cdev.shiro.apache.org%3E


0x05 时间线


2020-08-17 Apache官方宣布通告

2020-08-18 VSRC宣布误差通告


尊龙凯时 - 人生就是搏!