前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >【安全公告】Apache Shiro 身份认证绕过漏洞(CVE-2022-32532)风险通告

【安全公告】Apache Shiro 身份认证绕过漏洞(CVE-2022-32532)风险通告

原创
作者头像
腾讯云安全中心
发布2022-06-30 14:13:06
1.4K0
发布2022-06-30 14:13:06
举报
文章被收录于专栏:安全播报安全播报

漏洞描述:

Apache Shiro身份认证绕过漏洞(CVE-2022-32532)技术细节及PoC在互联网上公开,当Apache Shiro中使用RegexRequestMatcher进行权限配置,且正则表达式中携带"."时,未经授权的远程攻击者可通过构造恶意数据包绕过身份认证,导致配置的权限验证失效。

腾讯安全专家建议受影响的用户尽快升级至Apache Shiro 1.9.1及以上版本。

Apache Shiro是一个开源安全框架,提供身份验证、授权、密码学和会话管理。

漏洞编号:

CVE-2022-32532

漏洞等级:

高危,CVSS评分暂无

漏洞状态:

漏洞细节

POC

EXP

在野利用

已发现

已发现

未知

未知

受影响的版本:

Apache Shiro < 1.9.1

安全版本:

Apache Shiro >= 1.9.1

漏洞复现验证:

腾讯安全专家对该漏洞进行了复现验证
腾讯安全专家对该漏洞进行了复现验证

网络空间测绘:

腾讯安全网络空间测绘结果显示,Apache Shiro组件全球应用广泛,中国占比最高(33.75%)、其次是美国(22.85%)、阿联酋(6.83%)。在中国大陆地区,浙江、北京、广东、上海四省市位居前列,占比超过70%。

腾讯安全网络空间测绘结果
腾讯安全网络空间测绘结果

漏洞修复与缓解方案:

Apache官方已发布修复版本,腾讯安全专家建议受影响的用户尽快升级至Apache Shiro 1.9.1及以上版本。

https://github.com/apache/shiro/releases/tag/shiro-root-1.9.1

腾讯安全解决方案:

  • 腾讯T-Sec容器安全产品已支持检测企业容器镜像是否存在Apache Shiro 身份认证绕过漏洞(CVE-2022-32532);
  • 腾讯T-Sec主机安全(云镜)已支持检测企业资产是否存在Apache Shiro 身份认证绕过漏洞(CVE-2022-32532);
  • 腾讯T-Sec高级威胁检测系统(御界)已支持检测利用Apache Shiro 身份认证绕过漏洞(CVE-2022-32532)的攻击活动;
  • 腾讯T-Sec云防火墙已支持检测防御利用Apache Shiro 身份认证绕过漏洞(CVE-2022-32532)的攻击;
  • 腾讯T-Sec Web应用防火墙(WAF)已支持检测防御利用Apache Shiro 身份认证绕过漏洞(CVE-2022-32532)的攻击。

参考链接:

https://seclists.org/oss-sec/2022/q2/215

https://lists.apache.org/thread/y8260dw8vbm99oq7zv6y3mzn5ovk90xh

时间线:

2022年6月29日,腾讯安全发布安全风险通告。腾讯安全全系列产品已支持检测、防御Apache Shiro 身份认证绕过漏洞(CVE-2022-32532)。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
容器服务
腾讯云容器服务(Tencent Kubernetes Engine, TKE)基于原生 kubernetes 提供以容器为核心的、高度可扩展的高性能容器管理服务,覆盖 Serverless、边缘计算、分布式云等多种业务部署场景,业内首创单个集群兼容多种计算节点的容器资源管理模式。同时产品作为云原生 Finops 领先布道者,主导开源项目Crane,全面助力客户实现资源优化、成本控制。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档