Open DeEpinGh0st opened 3 years ago
项目使用的shiro身份验证包存在反序列化漏洞 希望作者尽快更新
感谢反馈安全漏洞。我已经升级了shiro到1.7.0版本。我查了一下shiro1.2.4之前的版本才有反序列化的漏洞。但我之前使用的是1.4.0的版本。由于不知道如何复现安全漏洞,如果还存在问题还请不吝赐教。还有我使用的是docker容器,不知道本次攻击是否能影响到宿主机。
复现可以使用Xray,具体可到Xray下载
测试命令如下:
xray webscan --url http://x.x.x.x:8999/frp/a/login --plugins shiro
如果出现 说明有漏洞
再次感谢,目前已经修复。
项目使用的shiro身份验证包存在反序列化漏洞 希望作者尽快更新