会员
周边
众包
新闻
博问
闪存
赞助商
Chat2DB
所有博客
当前博客
我的博客
我的园子
账号设置
简洁模式
...
退出登录
注册
登录
Live2D
//
哦豁完蛋
村里少有的俊后生
博客园
首页
新随笔
联系
订阅
管理
2022年1月25日
shiro反序列化漏洞解决方案
摘要: 总结下来就是shiro的“记住我”的功能用到了AES加密,但是密钥是硬编码在代码里的,所以很容易拿到密钥,因为 AES 是对称加密,即加密密钥也同样是解密密钥,所以就可以通过恶意构建Cookie获取权限执行攻击命令,拿到root权限,官方解决的方案是简单的弃用了问题代码,所以建议是升级shiro版本
阅读全文
posted @ 2022-01-25 14:28 哦豁完蛋~
阅读(2045)
评论(0)
推荐(0)
编辑
公告