漏洞公告
近日,安恒信息CERT监测到Smartbi官方发布安全公告,修复了一处Smartbi远程命令执行漏洞。该漏洞是对Smartbi DB2命令执行漏洞的补丁绕过,允许未经身份验证的攻击者通过构造特制的请求来实现远程命令执行,进而获取服务器权限。目前官方发布安全版本,建议受影响的用户尽快采取安全措施。
参考链接:
https://www.smartbi.com.cn/index/news_cont/nid/5920.html
一
影响范围
受影响版本:
V7.0< Smartbi < V10.5.8
Smartbi >= V10.5.8
二
漏洞描述
Smartbi是企业级的商务智能BI和大数据分析品牌,满足企业级别报告、数据可视化分析、自助分析、数据挖掘建模、AI智能分析等大数据分析需求。Smartbi大数据分析产品融合BI定义的所有阶段,对接各种业务数据库、数据仓库和大数据分析平台,进行加工处理、分析挖掘和可视化展现;满足所有用户的各种数据分析应用需求,如大数据分析、可视化分析、探索式分析、复杂报表、应用分享等等。
Smartbi远程命令执行漏洞:Smartbi大数据分析平台存在一处远程命令执行漏洞,该漏洞是对Smartbi DB2命令执行漏洞的补丁绕过,允许未经身份验证的攻击者通过构造特制的请求来实现远程命令执行,进而获取服务器权限。
细节是否公开 | POC状态 | EXP状态 | 在野利用 |
否 | 未公开 | 未公开 | 未发现 |
三
缓解措施
高危:目前漏洞细节和测试代码虽暂未公开,但恶意攻击者可以通过对比补丁分析出漏洞触发点,建议受影响用户及时升级到安全版本。
版本检测:
1、在线更新:
2、手动更新:
a.先从官网上下载最新的补丁更新文件,补丁下载链接:
安恒信息CERT
2023年3月
原文始发于微信公众号(安恒信息CERT):Smartbi远程命令执行漏洞风险提示
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论