文章总结: 本文分析了一个统一认证系统前台RCE漏洞,系统采用spring+springmvc框架和shiro权限校验。通过分析shiro配置文件和springmvc配置文件,发现可能存在xstream反序列化漏洞,但在新版本xstream1.4.20中已修复。文章提供了详细的配置文件分析,帮助安全人员理解此类系统的潜在风险点。
综合评分: 75
文章分类: 漏洞分析,WEB安全
某统一认证系统前台RCE漏洞
天黑说嘿话
2025年11月25日 08:26
浙江
以下文章来源于虹猫少侠的江湖路
,作者redcat
虹猫少侠的江湖路
.
用于分享/记录红队项目中的一些小技巧。
免责声明
由于传播、利用本公众号虹猫少侠的江湖路所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号虹猫少侠的江湖路及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,会立即删除并致歉。
文章说明:
希望各位师傅能帮我转发转发,不然每次写的文章阅读量都寥寥无几。几年前的老文章,怕麻烦文章写的比较简单,主要分享一个思路。
漏洞分析:
系统采用spring+springmvc框架进行编写,不是springboot框架(这点很重要),同时采用的shiro框架进行的权限校验。
如果进行权限绕过呢?
那么这里需要考虑的就是spring mvc如何对接的shiro框架进行的鉴权操作:
在配置文件 spring-applicationcontext-shiro.xml 中进行了shiro相关的配置:
其中的 excludeUrlPrefixes 为:
RCE位置:
在spring mvc的配置文件中:spring-servlet-web.xml
可以进行xstream反序列化漏洞,但是在新一点的版本中xstream组件的版本都升级到了1.4.20了,不再存在xml反序列化漏洞。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:天黑说嘿话 《某统一认证系统前台RCE漏洞》