成人国产在线小视频_日韩寡妇人妻调教在线播放_色成人www永久在线观看_2018国产精品久久_亚洲欧美高清在线30p_亚洲少妇综合一区_黄色在线播放国产_亚洲另类技巧小说校园_国产主播xx日韩_a级毛片在线免费

資訊專(zhuān)欄INFORMATION COLUMN

Apache Shiro RememberMe 命令執(zhí)行漏洞修復(fù)

IT那活兒 / 2032人閱讀
Apache Shiro RememberMe 命令執(zhí)行漏洞修復(fù)

點(diǎn)擊上方“IT那活兒”公眾號(hào),關(guān)注后了解更多內(nèi)容,不管IT什么活兒,干就完了?。?!


背 景

Apache Shiro是用戶(hù)執(zhí)行認(rèn)證、授權(quán)、加密和會(huì)話(huà)管理的Java安全框架。Apache Shiro<=1.2.4存在Java反序列化漏洞。遠(yuǎn)程攻擊者通過(guò)構(gòu)造的請(qǐng)求,利用此漏洞遠(yuǎn)程執(zhí)行任意代碼。

本地某系統(tǒng)使用了Apache Shiro,Shiro 提供了記住我(RememberMe)的功能,下次訪(fǎng)問(wèn)時(shí)無(wú)需再登錄即可訪(fǎng)問(wèn)。系統(tǒng)將密鑰硬編碼在代碼里,且在官方文檔中并沒(méi)有強(qiáng)調(diào)修改該密鑰,導(dǎo)致使用者大多數(shù)都使用了默認(rèn)密鑰。

攻擊者可以構(gòu)造一個(gè)惡意的對(duì)象,并且對(duì)其序列化、AES加密、base64編碼后,作為cookie的rememberMe字段發(fā)送。Shiro將rememberMe進(jìn)行解密并且反序列化,最終造成反序列化漏洞,進(jìn)而在目標(biāo)機(jī)器上執(zhí)行任意命令。


漏洞修復(fù)

檢查Shiro配置文件ShiroConfig.java 是否包含上面提到的默認(rèn)秘鑰 fCq+/xW488hMTCD+cmJ3aQ==,如果是使用的默認(rèn)密鑰則需要修改,防止被執(zhí)行命令攻擊。
解決方案:
  1. 升級(jí)Shiro到最新 1.9.1版本;
  2. 重新生成一個(gè)新的秘鑰,保證唯一且不要泄漏。
// 直接拷貝到main運(yùn)行即可生成一個(gè)Base64唯一字符串。
KeyGenerator keygen = KeyGenerator.getInstance("AES");
SecretKey deskey = keygen.generateKey();
System.out.println(Base64.encodeToString(deskey.getEncoded()));
替換掉cipherKey的默認(rèn)秘鑰。


本文作者:孫濤濤(上海新炬王翦團(tuán)隊(duì))

本文來(lái)源:“IT那活兒”公眾號(hào)

文章版權(quán)歸作者所有,未經(jīng)允許請(qǐng)勿轉(zhuǎn)載,若此文章存在違規(guī)行為,您可以聯(lián)系管理員刪除。

轉(zhuǎn)載請(qǐng)注明本文地址:http://systransis.cn/yun/129152.html

相關(guān)文章

  • 基于shiro框架實(shí)現(xiàn)自動(dòng)登錄(rememberMe)

    摘要:關(guān)于的自動(dòng)對(duì)用戶(hù)對(duì)象序列化并加密當(dāng)獲得請(qǐng)求時(shí)能夠獲取反序列化且解密之后的用戶(hù)對(duì)象。 shirorememberMe流程原理研究 輸入用戶(hù)密碼正兒八經(jīng)登錄時(shí), 如果勾選了記住我, 則后臺(tái)給shiro設(shè)置rememberme showImg(https://segmentfault.com/img/remote/1460000012800157); 前一次登錄勾選了記住我, 則本次登錄時(shí)...

    gghyoo 評(píng)論0 收藏0
  • 不用 Spring Security 可否?試試這個(gè)小而美的安全框架

    摘要:寫(xiě)在前面在一款應(yīng)用的整個(gè)生命周期,我們都會(huì)談及該應(yīng)用的數(shù)據(jù)安全問(wèn)題。用戶(hù)的合法性與數(shù)據(jù)的可見(jiàn)性是數(shù)據(jù)安全中非常重要的一部分。 寫(xiě)在前面 在一款應(yīng)用的整個(gè)生命周期,我們都會(huì)談及該應(yīng)用的數(shù)據(jù)安全問(wèn)題。用戶(hù)的合法性與數(shù)據(jù)的可見(jiàn)性是數(shù)據(jù)安全中非常重要的一部分。但是,一方面,不同的應(yīng)用對(duì)于數(shù)據(jù)的合法性和可見(jiàn)性要求的維度與粒度都有所區(qū)別;另一方面,以當(dāng)前微服務(wù)、多服務(wù)的架構(gòu)方式,如何共享Sessi...

    toddmark 評(píng)論0 收藏0

發(fā)表評(píng)論

0條評(píng)論

最新活動(dòng)
閱讀需要支付1元查看
<