Smartbi Token 回调地址漏洞(QVD-2023-18159)安全风险通告

admin 2023年8月12日14:44:57评论40 views字数 954阅读3分10秒阅读模式

漏洞概述

漏洞名称

Smartbi Token 回调地址漏洞

漏洞编号

QVD-2023-18159

公开时间

2023-08-08

影响对象数量级

万级

奇安信评级

高危

CVSS 3.1分数

9.4

威胁类型

信息泄露

利用可能性

POC状态

未公开

在野利用状态

未发现

EXP状态

未公开

技术细节状态

未公开

利用条件:需要出网。


    1、漏洞详情
>>>> 影响组件
Smartbi是广州思迈特软件有限公司旗下的商业智能BI和数据分析品牌,为企业客户提供一站式商业智能解决方案。Smartbi大数据分析产品融合BI定义的所有阶段,对接各种业务数据库、数据仓库和大数据分析平台,进行加工处理、分析挖掘和可视化展现。
>>>> 漏洞描述
近日,Smartbi官方发布安全更新,修复了Smartbi Token 回调地址漏洞(QVD-2023-18159)。由于 QVD-2023-17461 漏洞未修复完全,Smartbi 在特定场景下仍存在Token回调地址漏洞,未经身份认证的远程攻击者利用该漏洞获取管理员Token,从而以管理员权限接管后台,进一步利用可实现任意代码执行。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
    2、影响范围
>>>> 影响版本
Smartbi >= V9
>>>> 其他受影响组件

    3、处置建议
>>>> 安全更新
目前官方已发布补丁更新,建议受影响用户安装 2023年8月8日 发布的补丁 :
https://www.smartbi.com.cn/patchinfo
自动升级
登录后台->右上角系统监控->系统补丁->安装补丁->在线更新
手动升级:
下载补丁->登录后台->右上角系统监控->系统补丁->安装补丁->手动更新
补丁下载地址:https://www.smartbi.com.cn/patchinfo
详情可参考:https://wiki.smartbi.com.cn/pages/viewpage.action?pageId=50692623

来源:奇安信 CERT

END






点击下方,关注公众号
获取免费咨询和安全服务
Smartbi Token 回调地址漏洞(QVD-2023-18159)安全风险通告

安全咨询/安全集成/安全运营
专业可信的信息安全应用服务商!
http://www.jsgjxx.com

原文始发于微信公众号(信息安全大事件):Smartbi Token 回调地址漏洞(QVD-2023-18159)安全风险通告

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年8月12日14:44:57
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Smartbi Token 回调地址漏洞(QVD-2023-18159)安全风险通告http://cn-sec.com/archives/1951167.html

发表评论

匿名网友 填写信息