Apache Shiro-RememberMe 反序列化漏洞

1.資產查找 Fofa: app="Apache-Shiro" 2.影響版本 Apache Shiro <= 1.2.4 3.漏洞描述  Apache Shiro默認使用了CookieRememberMeManager,其處理cookie的流程是:得到rememberMe的cookie值 >  Base64解碼–>AES解密–>反序列化。然而AES的密鑰是硬編碼的,就導致了攻擊者可以構造惡意數據造
相關文章
相關標籤/搜索