Smartbi是广州思迈特软件有限公司旗下的商业智能BI和数据分析品牌。Smartbi提供一站式的商业智能和大数据分析功能据库、数据仓库和大数据分析平台,包括数据集成、分析、可视化等功能,以帮助用户理解和使用他们的数据进行决策。
近日,中睿天下安全团队监测到Smartbi组件存在登录绕过漏洞。Smartbi在安装时存在内置用户,在使用特定接口时,可绕过用户身份认证机制获取其身份凭证,随后可使用获取的身份凭证调用后台接口,可能导致敏感信息泄露和代码执行。鉴于该漏洞影响较大,建议客户尽快做好自查及防护。
漏洞基本信息 |
|
漏洞名称 |
Smartbi内置用户登录绕过漏洞 |
漏洞编号 |
暂无 |
漏洞类型 |
绕过认证 |
漏洞等级 |
高危 |
更新日期 |
2023-06-20 |
所需权限 |
无 |
用户交互 |
0-click |
中睿天下安全服务团队已复现此漏洞,复现截图如下:
Smartbi:V7 <=version<= V10
通过资产测绘系统发现,全球共300 个Smartbi的使用记录,其中中国有299个使用记录。
在确认不影响业务的前提下,删除内置的几个账号(public、service、system)。同时如非必要,不要将Smartbi系统开放在互联网上。
目前官方目前已发布升级补丁进行漏洞修复,建议受影响用户尽快进行版本更新。
官方下载链接:
https://www.smartbi.com.cn/patchinfo
原文始发于微信公众号(蓝鸟安全):安全通告 | Smartbi内置用户登录绕过漏洞
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论