网络安全预警通报
2022年第8期 (总第36期)
西安交通大学网络信息中心 2022年10月13日
_____________________________________________
【预警类型】高危预警
【预警内容】
Apache Shiro 身份验证绕过漏洞
漏洞编号:CVE-2022-40664
一.漏洞详情
Apache Shiro是一个强大且易用的Java安全框架,它具有身份验证、访问授权、数据加密、会话管理等功能。
10月12日,Apache发布安全公告,修复了Apache Shiro中的一个身份验证绕过漏洞(CVE-2022-40664)。在Apache Shiro 1.10.0之前,当通过 RequestDispatcher 接口进行请求转发或请求包含时存在身份验证绕过漏洞。
二.漏洞影响范围
Apache Shiro 版本 < 1.10.0
三.漏洞处置建议
目前该漏洞已经修复,受影响用户可以升级到Apache Shiro 1.10.0或更高版本。
下载链接:
https://shiro.apache.org/download.html
参考链接:
https://lists.apache.org/thread/loc2ktxng32xpy7lfwxto13k4lvnhjwg
https://shiro.apache.org/documentation.html