admin管理员组

文章数量:1631138

影响版本

Apache Shiro <= 1.2.4

默认shiro的commons-collections版本为3.2.1,

环境搭建


漏洞测试

  1. 抓包测试

查看返回包里setcookie有rememberme的字样

继续测试
首先最简单的测试方法是用dnslog,看看是否有回显。
利用密钥生成rememberMe

本文标签: 漏洞命令序列化shiroRememberMe