Shiro rememberMe反序列化攻擊檢測思路

1、背景 Apache Shiro是一款強大且易用的Java安全框架,使用範圍非常廣泛。Shiro默認使用CookieRememberMeManager,其處理cookie的流程是:rememberMe cookie值–>Base64解碼–>AES解密–>反序列化。在Shiro<=1.2.4版本下,AES密鑰是硬編碼的,導致攻擊者可以構造加密的反序列化數據執行任意命令。 下載Shiro 1.2.4
相關文章
相關標籤/搜索