当前位置: 首页 > news >正文

常见框架漏洞攻略-Shiro篇

漏洞名称

Shiro rememberMe反序列化漏洞

漏洞简介

Apache Shiro是⼀个强⼤易⽤的Java安全框架,提供了认证、授权、加密和会话管理等功能。Shiro框架直观、易⽤,同时也能提供健壮的安全性。

漏洞原理

在Shiro框架下,⽤户登陆成功后会⽣成⼀个经过加密的Cookie。其Cookie的Key的值为RememberMe,Value的值是经过序列化、AES加密和Base64编码后得到的结果。

靶场环境

vulhub靶场 /shiro/CVE-2016-4437

第一步:输入注册信息,勾选remember me

第二步:bp抓包,发送到重放器,构造请求,以验证Shiro框架

#修改请求包中的cookie字段为
rememberMe=123

#响应包
header中是否返回rememberMe=deleteMe值,证明该系统使⽤了Shiro框架
第三步:准备工具shiro_attack-2.2.jar,并运行

第四步:爆破密钥

第五步:命令执行

                                                                                                        

                                                                                                                                   FROM  IYU_

相关文章:

  • Elasticsearch:构建 AI 驱动的搜索体验
  • 嵌入式八股RTOS与Linux---进程间的通信与同步篇
  • SQL 集合运算
  • 蓝桥与力扣刷题(蓝桥 回文判定)
  • AI 浪潮下的 IT 行业变革:机遇与挑战并存
  • 08.面向对象的特性
  • 【力扣刷题实战】搜索插入位置
  • 用API解锁大模型超能力——从零构建智能体到本地知识库全链路解析
  • FFmpeg6.1.1 MSYS2+GCC 源码编译
  • 在C++ Qt中集成Halcon窗口并实现跨平台兼容和大图加载
  • 手敲NLP相关神经网络,熟悉神经网络的结构与实现!
  • 数据类设计_图片类设计之9_图标类设计_C++实战_(前端架构)
  • 插值查找和斐波那契查找
  • 金桔网桥连载5-详解
  • pikachu靶场实战记录
  • OrangePi 5B 内核开启 CONFIG_CIFS 通过 Samba 挂载 NAS 路径
  • 文件上传绕过的小点总结(3)
  • C++效率掌握之STL库:stack queue函数全解
  • C++ 利用类模板实现一个数组类封装
  • 《数字图像处理》第三章 3.7 混合空间增强法笔记:原理、实现与Python实战
  • 特朗普称不会为了和中国谈判而取消对华关税,外交部回应
  • 山大齐鲁医院回应护士论文现“男性确诊子宫肌瘤”:给予该护士记过处分、降级处理
  • “五一”假期预计全社会跨区域人员流动量累计14.67亿人次
  • 解放军仪仗司礼大队仪仗分队参加纪念苏联伟大卫国战争胜利80周年阅兵活动
  • 苏杯登顶看到老将新人冲劲,国羽用冠军为奥运新周期开好头
  • 张家口一景区观光魔毯疑失控致游客被甩出,涉事景区改造升级重新开园才3天