shiro 反序列化 (CVE-2016-4437)

描述:

Apache Shiro是美国阿帕奇(Apache)软件基金会的一套用于执行认证、授权、加密和会话管理的Java安全框架。
Apache Shiro默认使用了CookieRememberMeManager,其处理cookie的流程是:得到rememberMe的cookie值 > Base64解码–>AES解密–>反序列化。然而AES的密钥是硬编码的,就导致了攻击者可以构造恶意数据造成反序列化的RCE漏洞。

 

影响范围:Apache Shiro <= 1.2.4

工具一把梭

image

 命令执行:

image

 

posted @ 2026-04-20 18:19  Morphoko  阅读(16)  评论(0)    收藏  举报