🌤️ 加载中...
#
CVE漏洞复现 2016-10-24

Apache Shiro CVE-2016-6802 权限绕过漏洞

By Jove 1 Views 2 MIN READ 0 Comments

关于Apche shiro权限Bypass漏洞,漏洞代码段
public static String getContextPath(HttpServletRequest request) { String contextPath = (String) request.getAttribute(INCLUDE_CONTEXT_PATH_ATTRIBUTE); if (contextPath == null) { contextPath = request.getContextPath(); } if ("/".equals(contextPath)) { // Invalid case, but happens for includes on Jetty: silently adapt it. contextPath = ""; } return decodeRequestString(request, contextPath); }

对于用户输入的路径,没有对编码字符进行过滤处理,通过

%2f

url编码绕过路径权限限制即可。

本文由 Jove 原创

采用 CC BY-NC-SA 4.0 协议进行许可

转载请注明出处:https://www.jozxing.cc/index.php/archives/665/

TAGS: 无标签

相关推荐

  • 暂无相关推荐,看看别的吧。

0 评论