rememberMe Cookie 使用默认密钥(kPH+bIxk5D2deZiIxcaaaA==)加密,攻击者可构造反序列化 payload。近年教育行业被攻陷系统占比最高的漏洞之一。
受影响的产品与版本
Apache Shiro < 1.2.5(含默认密钥部署)
修复建议
- 升级 Shiro 至 1.13+;
- 必须更换默认 CipherKey;
- WAF 拦截异常 rememberMe Cookie。
参考链接
青苗网络安全大学校园安全服务中心
2026-05-20
rememberMe Cookie 使用默认密钥(kPH+bIxk5D2deZiIxcaaaA==)加密,攻击者可构造反序列化 payload。近年教育行业被攻陷系统占比最高的漏洞之一。
Apache Shiro < 1.2.5(含默认密钥部署)
青苗网络安全大学校园安全服务中心
2026-05-20