PT-2026-83714 · Apache · Apache Shiro
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache Shiro versões 2.x até 3.0.0
Description
Quando utilizado com o módulo de integração Jakarta EE, um usuário com baixos privilégios pode criar uma requisição HTTP que força o servidor a iniciar uma conexão com uma URL controlada por um atacante e transmitir dados controlados pelo atacante.
Recommendations
Atualize para a versão 3.0.1 ou posterior.
Configure as propriedades de sistema
org.apache.shiro.form-resubmit-host e org.apache.shiro.form-resubmit-port para restringir o host e a porta utilizados ao reenviar um formulário.Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Shiro