安全研究

安全漏洞
Apache Shiro可观察差异漏洞(CVE-2026-23901)

发布日期:2026-02-10
更新日期:2026-04-20

受影响系统:
Apache Shiro >= 1.* < 2.0.7
描述:
CVE(CAN) ID: CVE-2026-23901

Apache Shiro是美国阿帕奇(Apache)基金会的一套用于执行认证、授权、加密和会话管理的Java安全框架。
Apache Shiro 1.*版本至2.0.7之前版本存在可观察差异漏洞,该漏洞源于在登录认证过程中,针对“用户不存在”与“用户存在但密码错误”两种失败场景,其内部代码执行路径存在显著差异,导致不同场景下的响应时间不一致,攻击者可利用该漏洞通过本地网络向登录接口发送大量请求并精确测量响应时间,从而枚举出系统中存在的有效用户名。

<**>

建议:
厂商补丁:

Apache
------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://lists.apache.org/thread/mm1jct9b86jvnh3y44tj22xvjtx3xhhh

浏览次数:83
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障