通告编号:NS-2023-0010
TAG: |
Smartbi、命令执行、补丁绕过 |
漏洞危害: |
攻击者利用此漏洞可实现命令执行 |
版本: | 1.0 |
漏洞概述
近日,绿盟科技CERT监测到Smartbi官方发布安全更新,修复了一个Smartbi 远程命令执行漏洞。该漏洞为之前Smartbi DB2命令执行漏洞的补丁绕过,未经身份验证的远程攻击者通过发送特制数据包,最终实现在目标系统上任意执行命令,请受影响的用户尽快采取措施进行防护。
Smartbi是思迈特软件推出的商业智能BI软件。Smartbi提供商业智能和数据分析软件服务,寻求提升和挖掘企业客户数据的价值,专注于商业智能和大数据分析软件产品和服务,满足用户在企业级报表、数据可视化分析、自助分析平台、数据挖掘建模、AI智能分析等大数据分析需求。
参考链接:
https://www.smartbi.com.cn/patchinfo
SEE MORE →
2影响范围
受影响版本:
-
v7 <= Smartbi <= v10.5.8
3漏洞防护
3.1 补丁更新
目前Smartbi官方已发布补丁修复此漏洞,建议受影响的用户及时安装防护,参考链接:
https://wiki.smartbi.com.cn/pages/viewpage.action?pageId=50692623
1、在线升级
登录后台,打开系统监控面板,进入“安全补丁”界面,点击“在线更新”按钮。
2、手动升级
1)先从官网上下载最新的补丁更新文件 ,下载地址:https://www.smartbi.com.cn/patchinfo
2)打开系统监控面板,进入“安全补丁”界面,点击“手动更新”按钮,选择刚下载的安全补丁文件并上传。
END
本安全公告仅用来描述可能存在的安全问题,绿盟科技不为此安全公告提供任何保证或承诺。由于传播、利用此安全公告所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,绿盟科技以及安全公告作者不为此承担任何责任。
绿盟科技拥有对此安全公告的修改和解释权。如欲转载或传播此安全公告,必须保证此安全公告的完整性,包括版权声明等全部内容。未经绿盟科技允许,不得任意修改或者增减此安全公告内容,不得以任何方式将其用于商业目的。
原文始发于微信公众号(绿盟科技CERT):【漏洞通告】Smartbi远程命令执行漏洞
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论