安全通告 | Smartbi内置用户登录绕过漏洞

admin 2023年6月20日22:57:45评论67 views字数 684阅读2分16秒阅读模式



一、漏洞描述

Smartbi是广州思迈特软件有限公司旗下的商业智能BI和数据分析品牌。Smartbi提供一站式的商业智能和大数据分析功能据库、数据仓库和大数据分析平台,包括数据集成、分析、可视化等功能,以帮助用户理解和使用他们的数据进行决策。


近日,中睿天下安全团队监测到Smartbi组件存在登录绕过漏洞。Smartbi在安装时存在内置用户,在使用特定接口时,可绕过用户身份认证机制获取其身份凭证,随后可使用获取的身份凭证调用后台接口,可能导致敏感信息泄露和代码执行。鉴于该漏洞影响较大,建议客户尽快做好自查及防护。




二、漏洞信息


01
漏洞详情

漏洞基本信息

漏洞名称

Smartbi内置用户登录绕过漏洞

漏洞编号

暂无

漏洞类型

绕过认证

漏洞等级

高危

更新日期

2023-06-20

所需权限

用户交互

0-click


02
漏洞复现


中睿天下安全服务团队已复现此漏洞,复现截图如下:

 安全通告 | Smartbi内置用户登录绕过漏洞

 安全通告 | Smartbi内置用户登录绕过漏洞




三、影响范围


01
影响版本范围

Smartbi:V7 <=version<= V10

02
影响资产情况

通过资产测绘系统发现,全球共300 个Smartbi的使用记录,其中中国有299个使用记录。

 安全通告 | Smartbi内置用户登录绕过漏洞




四、修复建议


01
临时缓解方案

在确认不影响业务的前提下,删除内置的几个账号(public、service、system)。同时如非必要,不要将Smartbi系统开放在互联网上。


02
官方修复方案

目前官方目前已发布升级补丁进行漏洞修复,建议受影响用户尽快进行版本更新。

官方下载链接:

https://www.smartbi.com.cn/patchinfo



原文始发于微信公众号(蓝鸟安全):安全通告 | Smartbi内置用户登录绕过漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年6月20日22:57:45
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   安全通告 | Smartbi内置用户登录绕过漏洞https://cn-sec.com/archives/1822088.html

发表评论

匿名网友 填写信息