Apache Shiro Java反序列化漏洞总结
这里写目录标题1.影响2.触发点3.总结4.利用
1.影响
只要rememberMe的AES加密密钥泄露,无论shiro是什么版本都会导致反序列化漏洞。
2.触发点
Shiro提供了记住我(RememberMe)的功能,关闭了浏览器下次再打开时还是能记住你是谁,下次访问时无需再登录即可访问。
Shiro对rememberMe的cookie做了加密处理,shiro在CookieRememberMeManaer类中将cookie中rememberMe字段内容分别进行 序列化、AES加密、Base64编码
原创
2021-04-24 00:15:04 ·
386 阅读 ·
1 评论