CVE-2020-11989
Apache Shiro 1.5.3 से पहले, जब Apache Shiro का उपयोग Spring डायनामिक कंट्रोलर्स के साथ किया जाता है, तो एक विशेष रूप से तैयार किया गया अनुरोध प्रमाणीकरण बायपास का कारण बन सकता है।
- प्रकाशित
- 22 जून 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Shiro 1.5.3 से पहले, जब Apache Shiro का उपयोग Spring डायनामिक कंट्रोलर्स के साथ किया जाता है, तो एक विशेष रूप से तैयार किया गया अनुरोध प्रमाणीकरण बायपास का कारण बन सकता है।
स्रोत
3- HYWZ36-CVE-2020-11989-codeएक्सप्लॉइट
CVE-2020-11989 के लिए शोषण कोड, एक Apache Shiro प्रमाणीकरण बाईपास भेद्यता, जो दूरस्थ हमलावरों को वेब अनुप्रयोगों में सुरक्षा नियंत्रणों को बाईपास करने में सक्षम बनाती है।
- shiro-CVE-2020-11989एक्सप्लॉइट
- learnjavabugPoC
Java सुरक्षा से संबंधित कमजोरियों और तकनीकों के डेमो, मूल Java, Fastjson, Jackson, Hessian2, XML डिसीरियलाइज़ेशन कमजोरियों का शोषण और Spring, Dubbo, Shiro, CAS, Tomcat, RMI, Nexus जैसे फ्रेमवर्क\मिडलवेयर\फीचर्स के exploits के साथ-साथ Java Security Manager बाईपास, Dubbo-Hessian2 सुरक्षा सुदृढ़ीकरण आदि के व्यावहारिक कोड।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।