Smartbi远程命令执行漏洞风险提示

admin 2023年3月2日10:49:05评论97 views字数 931阅读3分6秒阅读模式
Smartbi远程命令执行漏洞风险提示


漏洞公告

近日,安恒信息CERT监测到Smartbi官方发布安全公告,修复了一处Smartbi远程命令执行漏洞。该漏洞是对Smartbi DB2命令执行漏洞的补丁绕过,允许未经身份验证的攻击者通过构造特制的请求来实现远程命令执行,进而获取服务器权限。目前官方发布安全版本,建议受影响的用户尽快采取安全措施。


参考链接:

https://www.smartbi.com.cn/index/news_cont/nid/5920.html



影响范围


受影响版本:

V7.0< Smartbi < V10.5.8

不受影响版本:

Smartbi >= V10.5.8



漏洞描述


Smartbi是企业级的商务智能BI和大数据分析品牌,满足企业级别报告、数据可视化分析、自助分析、数据挖掘建模、AI智能分析等大数据分析需求。Smartbi大数据分析产品融合BI定义的所有阶段,对接各种业务数据库、数据仓库和大数据分析平台,进行加工处理、分析挖掘和可视化展现;满足所有用户的各种数据分析应用需求,如大数据分析、可视化分析、探索式分析、复杂报表、应用分享等等。

Smartbi远程命令执行漏洞:Smartbi大数据分析平台存在一处远程命令执行漏洞,该漏洞是对Smartbi DB2命令执行漏洞的补丁绕过,允许未经身份验证的攻击者通过构造特制的请求来实现远程命令执行,进而获取服务器权限。

细节是否公开 POC状态 EXP状态 在野利用
未公开 未公开 未发现






缓解措施


高危:目前漏洞细节和测试代码虽暂未公开,但恶意攻击者可以通过对比补丁分析出漏洞触发点,建议受影响用户及时升级到安全版本。

版本检测:

在系统的右上角上点击 用户名称 > 关于 ,查看系统版本:

Smartbi远程命令执行漏洞风险提示

官方建议:

1、在线更新:

打开系统监控面板,进入“安全补丁”界面,点击 在线更新 按钮,系统会到官网上自动获取最新的安全补丁文件进行更新。

Smartbi远程命令执行漏洞风险提示


2、手动更新:

a.先从官网上下载最新的补丁更新文件,补丁下载链接:

https://www.smartbi.com.cn/patchinfo
Smartbi远程命令执行漏洞风险提示
b. 打开系统监控面板,进入“安全补丁”界面,点击 手动更新 按钮,选择刚下载的安全补丁文件并上传。

Smartbi远程命令执行漏洞风险提示



安恒信息CERT

2023年3月

原文始发于微信公众号(安恒信息CERT):Smartbi远程命令执行漏洞风险提示

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年3月2日10:49:05
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Smartbi远程命令执行漏洞风险提示http://cn-sec.com/archives/1582897.html

发表评论

匿名网友 填写信息