Shiro RememberMe 修复查验

对照 CVE-2016-4437 类风险的常见修复:Shiro ≥ 1.13.0,并在配置中调用 setRememberMeManager(null)。 粘贴或上传文本即可本地判断,内容不会上传服务器。

1. Gradle / 依赖清单

粘贴 build.gradledependencies 输出或含 org.apache.shiro:shiro-* 的任意文本。

2. ShiroConfiguration 片段

粘贴含 SecurityManager / ShiroFilterFactoryBean 配置的 Java 源码片段。

3. 查验结果

通过
0
未通过
0
提示
0
尚未查验。请先检查依赖或配置。

说明与建议

本页逻辑与防御性 CLI 查验一致:声明版本 ≥ 1.13.0,且关闭 RememberMeManager;明确拒绝 1.2.4

  • 修复建议:升级 shiro-core / shiro-spring 到 ≥ 1.13.0,并调用 setRememberMeManager(null)
  • 不要自行构造 rememberMe Cookie 做攻击验证。
  • 若需运行时确认,可使用正规漏洞扫描器(如 OWASP ZAP、商业 SCA/DAST),而非内嵌 payload。