帆软反序列化漏洞的两个链子

admin 2024年6月7日08:35:07评论19 views字数 417阅读1分23秒阅读模式

漏洞说明

FineReport是一款企业级报表设计和数据分析工具,它提供了丰富多样的组件,用于创建和展示数据报表。

FineBI 是一款企业级的商业智能 (BI) 平台,提供了丰富的功能和组件,用于数据分析、报表生成和数据可视化等任务。

FineReport/FineBI channel接口能接受序列化数据并对其进行反序列化。配合帆软内置CB链会导致任意代码执行。

漏洞影响

FineReport10.0/11.0、FineBI5.1 系列均受影响。

漏洞检测与利用

本次更新新增CB183和JacksonSignedObject两个链子。

帆软反序列化漏洞的两个链子

帆软反序列化漏洞的两个链子
帆软反序列化漏洞的两个链子

漏洞修复

  1. 联系帆软系统官方咨询漏洞修复方案。
  2. 在服务器端禁用以下目录的访问:
    /webroot/decision/remote/design/channel

工具获取

https://github.com/savior-only/FR_Channel_Exploit

原文始发于微信公众号(南街老友):帆软反序列化漏洞的两个链子

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年6月7日08:35:07
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   帆软反序列化漏洞的两个链子http://cn-sec.com/archives/2825225.html

发表评论

匿名网友 填写信息