# Apache Shiro 路径遍历认证绕过漏洞
## 漏洞概述
Apache Shiro 在版本 1.13.0 和 2.0.0-alpha-4 之前可能存在路径遍历攻击,导致身份验证绕过,特别是在与路径重写功能一起使用时。
## 影响版本
- Apache Shiro 1.13.0 之前版本
- Apache Shiro 2.0.0-alpha-4 之前版本
## 详细的漏洞细节
Apache Shiro 在处理路径重写时可能允许路径遍历攻击,从而导致身份验证绕过。这种情况主要出现在版本 1.13.0 和 2.0.0-alpha-4 之前的版本中。
## 影响
该漏洞可能导致未经授权的用户通过路径遍历攻击绕过身份验证,访问受保护的资源。这会严重危及系统安全性和数据隐私。
## 缓解措施
- 更新到 Apache Shiro 1.13.0 或更新版本。
- 更新到 Apache Shiro 2.0.0-alpha-4 或更新版本。
- 确保启用 `blockSemicolon`(默认情况下已启用)。
是否为 Web 类漏洞: 未知
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | None | https://github.com/shoucheng3/apache__shiro_CVE-2023-46749_1-12-0 | POC详情 |
katana