Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Shiro (CVE-2023-22602)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/01/2023
Última modificación:
07/11/2023

Descripción

Cuando se utiliza Apache Shiro anterior a 1.11.0 junto con Spring Boot 2.6+, una solicitud HTTP especialmente manipulada puede provocar una omisión de autenticación. La omisión de autenticación se produce cuando Shiro y Spring Boot utilizan diferentes técnicas de coincidencia de patrones. Tanto Shiro como Spring Boot < 2.6 por defecto utiliza la coincidencia de patrones de estilo Ant. Mitigación: actualice a Apache Shiro 1.11.0 o establezca el siguiente valor de configuración de Spring Boot: `spring.mvc.pathmatch.matching-strategy = ant_path_matcher`

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:shiro:*:*:*:*:*:*:*:* 1.11.0 (excluyendo)
cpe:2.3:a:vmware:spring_boot:2.6.0:\+:*:*:*:*:*:*


Referencias a soluciones, herramientas e información