登录 白背景

Guns快速开发平台存在Shiro反序列化漏洞

一、漏洞简介

Guns是一个现代化的 Java 应用开发框架,基于主流技术Spring Boot 2 + ,Guns的核心理念是提高开发人员开发效率,降低企业信息化系统的开发成本。 Guns v5.1 及之前的版本存在 shiro 反序列化漏洞,该漏洞源于软件存在硬编码的 shiro-key,攻击者可利用该 key 生成恶意的序列化数据,在服务器上执行任意代码,执行系统命令、或打入内存马等,获取服务器权限。

二、影响版本

  • Guns快速开发平台

三、资产测绘

  • fofaapp="Guns"
  • 特征image.png

四、漏洞复现

shiro_attack-4.zip
image.png
image.png

原文: https://www.yuque.com/xiaokp7/ocvun2/qw0kn11rc2lrofc8