校园安全服务中心由保卫处与网络信息中心联合组建 · 7×24 值守
青苗网络安全大学校园安全服务中心QINGMIAO CAMPUS SECURITY RESPONSE TEAM · QMNU-CERT
应急值班电话021-7281110cert@qmnu.edu.cn
首页安全通告预警通报安全资讯漏洞报告应急响应安全工具关于我们
当前位置:首页 > 安全通告 > 正文

Shiro rememberMe 反序列化远程代码执行

编号:QMNUSA-2026-0200 危害等级:超危 发布日期:2026-05-20 CVE/CNVD:CVE-2016-4437

rememberMe Cookie 使用默认密钥(kPH+bIxk5D2deZiIxcaaaA==)加密,攻击者可构造反序列化 payload。近年教育行业被攻陷系统占比最高的漏洞之一。

受影响的产品与版本

Apache Shiro < 1.2.5(含默认密钥部署)

修复建议

  • 升级 Shiro 至 1.13+;
  • 必须更换默认 CipherKey;
  • WAF 拦截异常 rememberMe Cookie。

参考链接

青苗网络安全大学校园安全服务中心

2026-05-20