
RememberMe Padding Oracle Vulnerabilità RCE
Il RememberMe del cookie è crittografato tramite AES-128-CBC, il che lo rende vulnerabile agli attacchi Padding Oracle.
Un attaccante può utilizzare un cookie RememberMe valido come prefisso per l'attacco Padding Oracle, quindi creare un RememberMe appositamente costruito per eseguire un attacco di deserializzazione Java, come SHIRO-550.
Accedi al sito web e ottieni il RememberMe dal cookie.
Usa il cookie RememberMe come prefisso per l'attacco Padding Oracle.
Crittografa il payload di serializzazione di ysoserial per creare un RememberMe appositamente costruito tramite l'attacco Padding Oracle.
Invia una richiesta al sito con il nuovo cookie RememberMe per eseguire l'attacco di deserializzazione.
L'attaccante non deve conoscere la chiave segreta di crittografia del RememberMe.
1.2.5,
1.2.6,
1.3.0,
1.3.1,
1.3.2,
1.4.0-RC2,
1.4.0,
1.4.1
root@kali:/opt/tomcat/apache-tomcat-8.5.47/webapps/samples-web-1.5.0-SNAPSHOT# cat ./WEB-INF/shiro.ini |grep cipherKey
# We need to set the cipherKey, if you want the rememberMe cookie to work after restarting or on multiple nodes.
securityManager.rememberMeManager.cipherKey = kPH+bIxk5D2deZiIxcaaaA==
./WEB-INF/lib/commons-beanutils-1.9.4.jar
./WEB-INF/lib/commons-codec-1.13.jar
./WEB-INF/lib/commons-collections-3.2.2.jar
./WEB-INF/lib/jcl-over-slf4j-1.7.26.jar
./WEB-INF/lib/log4j-1.2.17.jar
./WEB-INF/lib/shiro-cache-1.5.0-SNAPSHOT.jar
./WEB-INF/lib/shiro-config-core-1.5.0-SNAPSHOT.jar
./WEB-INF/lib/shiro-config-ogdl-1.5.0-SNAPSHOT.jar
./WEB-INF/lib/shiro-core-1.5.0-SNAPSHOT.jar
./WEB-INF/lib/shiro-crypto-cipher-1.5.0-SNAPSHOT.jar
./WEB-INF/lib/shiro-crypto-core-1.5.0-SNAPSHOT.jar
./WEB-INF/lib/shiro-crypto-hash-1.5.0-SNAPSHOT.jar
./WEB-INF/lib/shiro-event-1.5.0-SNAPSHOT.jar
./WEB-INF/lib/shiro-lang-1.5.0-SNAPSHOT.jar
./WEB-INF/lib/shiro-web-1.5.0-SNAPSHOT.jar
./WEB-INF/lib/slf4j-api-1.7.26.jar
./WEB-INF/lib/slf4j-log4j12-1.7.26.jar
./WEB-INF/lib/taglibs-standard-impl-1.2.5.jar
./WEB-INF/lib/taglibs-standard-spec-1.2.5.jar
https://issues.apache.org/jira/browse/SHIRO-721
Riproduzione della vulnerabilità https://www.anquanke.com/post/id/192819