Vibilidade de Discrepância de Tempo Observable no Apache Shiro. Esta questão afeta o Apache Shiro: from 1.*, 2.* antes 2.0.7. Os usuários são recomendados para atualizar para a versão 2.0.7 ou posterior, que corrige o problema. Antes do Shiro 2.0.7, os caminhos de código para usuários inexistentes versus usuários existentes são bastante diferentes, que um ataque de força bruta pode ser capaz de dizer, ao sincronizar apenas os pedidos, determinar se o pedido falhou por causa de um usuário inexistente versus senha errada. O vetor de ataque mais provável é apenas um ataque local. O modelo de segurança do Shiro discute isso também. Normalmente, o ataque de força bruta pode ser atenuado a nível da infraestrutura. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 23901 foi publicado em 2026 - 02 - 10 T 10: 15: 59.240 Z e última modificação em 2026 - 06 - 17 T 10: 22: 16.960 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 1, gravidade LOW, vetor CVSS: 4.0 /AV:L/AC:H/AT:P/PR:L/UI:A/VC:L/VI:N/VA:N/SC:L/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:A/V:C/RE:L/U:Verde; CVSS 3.1, pontuação de base 2.5, gravidade LOW, vetor CVSS: 3.1 /AV:L/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N, pontuação de exploração 1, pontuação de impacto 1.4; CVSS. Classificações de fraqueza associadas: CWE- 208.
Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: apache shiro. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.