Описание
Apache Shiro before 1.1.0, and JSecurity 0.9.x, does not canonicalize URI paths before comparing them to entries in the shiro.ini file, which allows remote attackers to bypass intended access restrictions via a crafted request, as demonstrated by the /./account/index.jsp URI.
Ссылки
- Exploit
- Vendor Advisory
- Exploit
- Exploit
- Vendor Advisory
- Exploit
Уязвимые конфигурации
Конфигурация 1Версия до 1.0.0 (включая)
Одно из
cpe:2.3:a:apache:shiro:*:*:*:*:*:*:*:*
cpe:2.3:a:jsecurity:jsecurity:0.9.0:*:*:*:*:*:*:*
EPSS
Процентиль: 93%
0.10808
Средний
5 Medium
CVSS2
Дефекты
CWE-22
Связанные уязвимости
debian
больше 15 лет назад
Apache Shiro before 1.1.0, and JSecurity 0.9.x, does not canonicalize ...
EPSS
Процентиль: 93%
0.10808
Средний
5 Medium
CVSS2
Дефекты
CWE-22