PT-2026-7017 · Apache · Apache Shiro
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Apache Shiro anteriores a 2.0.7
Descrição
Existe um problema de bypass de autenticação no Apache Shiro. O problema refere-se ao bypass de autenticação ao acessar arquivos estáticos em sistemas de arquivos insensíveis a maiúsculas e minúsculas, variando as maiúsculas e minúsculas do nome do arquivo na requisição, caso apenas filtros em letras minúsculas estejam presentes no Shiro. O problema afeta apenas arquivos estáticos.
Recomendações
Atualize para a versão 2.0.7, que resolve o problema.
Configure
filterChainResolver.caseInsensitive = true no shiro.ini.
Configure shiro.caseInsensitive=true no application.properties.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Shiro