可RCE,速修|Smartbi 商业智能软件登录代码逻辑漏洞

admin 2023年7月5日09:37:14评论73 views字数 834阅读2分46秒阅读模式
可RCE,速修|Smartbi 商业智能软件登录代码逻辑漏洞

01 漏洞概况 


Smartbi是广州思迈特软件有限公司旗下的商业智能BI和数据分析品牌。Smartbi致力于为企业客户提供一站式商业智能解决方案。

近日,微步漏洞团队监测到Smartbi官方修复了一个登录代码逻辑漏洞。由于Smartbi登录代码存在逻辑缺陷,攻击者可利用该漏洞对目标系统进行攻击,造成敏感信息泄露,可以实现远程代码执行。该漏洞利用难度低,建议尽快修复。

02 漏洞处置优先级(VPT)


综合处置优先级:


漏洞编号

微步编号

XVE-2023-21031

漏洞评估

危害评级

高危

漏洞类型

认证绕过、RCE

公开程度

PoC未公开

利用条件

无权限要求

交互要求

0-click

威胁类型

远程

利用情报

在野利用

暂无

漏洞活跃度

影响产品

产品名称

广州思迈特软件有限公司-Smartbi商业智能BI软件

受影响版本

Version>=V9

影响范围

千级

有无修复补丁

03 漏洞复现 


可RCE,速修|Smartbi 商业智能软件登录代码逻辑漏洞

04 修复方案 


1、官方修复方案

官方已发布修复方案,受影响的用户建议联系官方获取安全补丁。
https://www.smartbi.com.cn/patchinfo


2、临时修复方案

  • 使用防护类设备对相关资产进行防护。
  • 非必要不建议将该系统暴露在公网。

05 微步在线产品侧支持情况  


微步在线威胁感知平台TDP默认支持检测,规则ID为 S3100111103。

可RCE,速修|Smartbi 商业智能软件登录代码逻辑漏洞

06 时间线 


2023.07.03 微步漏洞团队获取该漏洞相关情报

2023.07.04 微步发布报告


---End---


微步漏洞情报订阅服务

微步漏洞情报订阅服务是由微步漏洞团队面向企业推出的一项高级分析服务,致力于通过微步自有产品强大的高价值漏洞发现和收集能力以及微步核心的威胁情报能力,为企业提供0day漏洞预警、最新公开漏洞预警、漏洞分析及评估等漏洞相关情报,帮助企业应对最新0day/1day等漏洞威胁并确定漏洞修复优先级,快速收敛企业的攻击面,保障企业自身业务的正常运转。

原文始发于微信公众号(微步在线研究响应中心):可RCE,速修|Smartbi 商业智能软件登录代码逻辑漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年7月5日09:37:14
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   可RCE,速修|Smartbi 商业智能软件登录代码逻辑漏洞http://cn-sec.com/archives/1854412.html

发表评论

匿名网友 填写信息