漏洞公告
近日,安恒信息CERT监测到Smartbi存在身份认证绕过漏洞,目前技术细节及PoC在互联网中已公开。在特定情况下可绕过登陆校验,未经身份验证的攻击者通过该漏洞可获取系统中敏感信息。
安恒信息中央研究院已复现此漏洞。
Smartbi存在身份认证绕过漏洞复现截图
漏洞信息
Smartbi是一种数据分析和可视化工具,用于帮助企业和组织从海量数据中提取有用的信息,做出更明智的决策。Smartbi提供了丰富的数据分析和报告功能,使用户能够快速、直观地理解和探索数据。它支持多种数据源的连接,包括关系型数据库、大数据平台、云服务等,以获取数据并进行分析。中央研究院已复现此漏洞。
漏洞标题 |
Smartbi存在身份认证绕过漏洞 |
||
应急响应等级 | 2级 | ||
漏洞类型 | 身份认证绕过 | ||
影响目标 | 影响厂商 |
Smartbi |
|
影响产品 |
Smartbi |
||
影响版本 |
[7,10] |
||
安全版本 |
(-∞,7) |
||
漏洞编号 | CVE编号 |
未分配 |
|
CNVD编号 | 未分配 | ||
CNNVD编号 | 未分配 | ||
安恒CERT编号 |
WM-202306-000003 |
||
漏洞标签 | WEB应用 | ||
CVSS3.1评分 |
7.5 |
危害等级 | 高危 |
CVSS向量 | 访问途径(AV) | 网络 | |
攻击复杂度(AC) | 低 | ||
所需权限(PR) | 无需任何权限 | ||
用户交互(UI) | 不需要用户交互 | ||
影响范围(S) | 不变 | ||
机密性影响(C) | 高 | ||
完整性影响(I) | 无 | ||
可用性影响(A) | 无 | ||
威胁状态 | Poc情况 | 已发现 | |
Exp情况 | 未发现 | ||
在野利用 | 未发现 | ||
研究情况 | 已复现 | ||
舆情热度 | 公众号 | 低 | |
低 | |||
微博 | 低 |
该产品主要使用客户行业分布为广泛,基于CVSS3.1评分该漏洞无需前置条件,漏洞危害性高,建议客户尽快做好自查及防护。
官方修复方案:
官方已发布修复方案,受影响的用户建议及时下载补丁包进行漏洞修复
https://www.smartbi.com.cn/patchinfo
临时缓解措施:
非必要不建议将该系统暴露在公网
网络空间资产测绘
参考资料
安恒信息CERT
2023年6月
原文始发于微信公众号(安恒信息CERT):【已复现】Smartbi存在身份认证绕过漏洞
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论