2023年7月25日,我中心收到一则关于Apache Shiro目录穿越漏洞(CVE-2023-34478)。该漏洞是由于请求路由及API使用不规范,攻击者可利用该漏洞,构造恶意数据执行目录穿越攻击,最终造成身份认证绕过。
影响范围:
Apache Shiro ≤ 1.12.0,
2.0.0 ≤ Apache Shiro ≤ 2.0.0-alpha-3
官方解决方案:
当前官方已发布最新版本,建议受影响的用户及时更新升级到最新版本。链接如下:https://issues.apache.org/jira/browse/OFBIZ-12839
信息中心建议受影响的部门及时下载对应版本的补丁进行安装修复,避免漏洞被恶意利用,并做好二次核查。
若有疑问请联系信息中心。
信息中心
2023年7月25日