Apache Shiro-RememberMe 反序列化漏洞

1.资产查找 Fofa: app="Apache-Shiro" 2.影响版本 Apache Shiro <= 1.2.4 3.漏洞描述  Apache Shiro默认使用了CookieRememberMeManager,其处理cookie的流程是:得到rememberMe的cookie值 >  Base64解码–>AES解密–>反序列化。然而AES的密钥是硬编码的,就导致了攻击者可以构造恶意数据造
相关文章
相关标签/搜索