【已复现】Smartbi存在身份认证绕过漏洞

admin 2023年6月21日10:57:57评论157 views字数 1066阅读3分33秒阅读模式
【已复现】Smartbi存在身份认证绕过漏洞

漏洞公告

近日,安恒信息CERT监测到Smartbi存在身份认证绕过漏洞,目前技术细节及PoC在互联网中已公开。在特定情况下可绕过登陆校验,未经身份验证的攻击者通过该漏洞可获取系统中敏感信息。


安恒信息中央研究院已复现此漏洞。

【已复现】Smartbi存在身份认证绕过漏洞

Smartbi存在身份认证绕过漏洞复现截图


漏洞信息

Smartbi是一种数据分析和可视化工具,用于帮助企业和组织从海量数据中提取有用的信息,做出更明智的决策。Smartbi提供了丰富的数据分析和报告功能,使用户能够快速、直观地理解和探索数据。它支持多种数据源的连接,包括关系型数据库、大数据平台、云服务等,以获取数据并进行分析。中央研究院已复现此漏洞。

漏洞标题

Smartbi存在身份认证绕过漏洞

应急响应等级 2级
漏洞类型 身份认证绕过
影响目标 影响厂商

Smartbi

影响产品

Smartbi

影响版本

[7,10]

安全版本

(-∞,7)

漏洞编号 CVE编号

未分配

CNVD编号 未分配
CNNVD编号 未分配
安恒CERT编号

WM-202306-000003

漏洞标签 WEB应用
CVSS3.1评分

7.5

危害等级 高危
CVSS向量 访问途径(AV) 网络
攻击复杂度(AC)
所需权限(PR) 无需任何权限
用户交互(UI) 不需要用户交互
影响范围(S) 不变
机密性影响(C)
完整性影响(I)
可用性影响(A)
威胁状态 Poc情况 已发现
Exp情况 未发现
在野利用 未发现
研究情况 已复现
舆情热度 公众号
Twitter
微博

该产品主要使用客户行业分布为广泛基于CVSS3.1评分该漏洞无需前置条件,漏洞危害性,建议客户尽快做好自查及防护。


修复方案

官方修复方案

官方已发布修复方案,受影响的用户建议及时下载补丁包进行漏洞修复
https://www.smartbi.com.cn/patchinfo


临时缓解措施:

非必要不建议将该系统暴露在公网


网络空间资产测绘

根据安恒Sumap全球网络空间资产测绘近三个月数据显示,受影响资产主要分布在中国。

【已复现】Smartbi存在身份认证绕过漏洞

根据实际调研使用量,该漏洞影响资产面较大,内部网络和外部网络均有部署。建议客户尽快做好资产排查。


参考资料

https://blog.csdn.net/qq_41904294/article/details/131293172
https://www.smartbi.com.cn/index/news_cont/nid/6000.html
https://www.smartbi.com.cn/patchinfo



安恒信息CERT

2023年6月


原文始发于微信公众号(安恒信息CERT):【已复现】Smartbi存在身份认证绕过漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年6月21日10:57:57
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【已复现】Smartbi存在身份认证绕过漏洞http://cn-sec.com/archives/1822337.html

发表评论

匿名网友 填写信息