01 漏洞概况
近日,微步漏洞团队监测到Smartbi官方修复了一个登录代码逻辑漏洞。由于Smartbi登录代码存在逻辑缺陷,攻击者可利用该漏洞对目标系统进行攻击,造成敏感信息泄露,可以实现远程代码执行。该漏洞利用难度低,建议尽快修复。
02 漏洞处置优先级(VPT)
综合处置优先级:高
漏洞编号 |
微步编号 |
XVE-2023-21031 |
漏洞评估 |
危害评级 |
高危 |
漏洞类型 |
认证绕过、RCE |
|
公开程度 |
PoC未公开 |
|
利用条件 |
无权限要求 |
|
交互要求 |
0-click |
|
威胁类型 |
远程 |
|
利用情报 |
在野利用 |
暂无 |
漏洞活跃度 |
中 |
|
影响产品 |
产品名称 |
广州思迈特软件有限公司-Smartbi商业智能BI软件 |
受影响版本 |
|
|
影响范围 |
千级 |
|
有无修复补丁 |
有 |
03 漏洞复现
04 修复方案
1、官方修复方案
官方已发布修复方案,受影响的用户建议联系官方获取安全补丁。
https://www.smartbi.com.cn/patchinfo
2、临时修复方案
-
使用防护类设备对相关资产进行防护。
-
非必要不建议将该系统暴露在公网。
04 修复方案
1、官方修复方案
官方已发布修复方案,受影响的用户建议联系官方获取安全补丁。
https://www.smartbi.com.cn/patchinfo
2、临时修复方案
-
使用防护类设备对相关资产进行防护。
-
非必要不建议将该系统暴露在公网。
04 修复方案
1、官方修复方案
https://www.smartbi.com.cn/patchinfo
2、临时修复方案
-
使用防护类设备对相关资产进行防护。 -
非必要不建议将该系统暴露在公网。
05 微步在线产品侧支持情况
微步在线威胁感知平台TDP默认支持检测,规则ID为 S3100111103。
![可RCE,速修|Smartbi 商业智能软件登录代码逻辑漏洞 可RCE,速修|Smartbi 商业智能软件登录代码逻辑漏洞]()
05 微步在线产品侧支持情况
微步在线威胁感知平台TDP默认支持检测,规则ID为 S3100111103。
![可RCE,速修|Smartbi 商业智能软件登录代码逻辑漏洞 可RCE,速修|Smartbi 商业智能软件登录代码逻辑漏洞]()
05 微步在线产品侧支持情况
微步在线威胁感知平台TDP默认支持检测,规则ID为 S3100111103。
06 时间线
2023.07.03 微步漏洞团队获取该漏洞相关情报
2023.07.04 微步发布报告
06 时间线
2023.07.03 微步漏洞团队获取该漏洞相关情报
2023.07.04 微步发布报告
06 时间线
2023.07.04 微步发布报告
---End---
微步漏洞情报订阅服务
微步漏洞情报订阅服务是由微步漏洞团队面向企业推出的一项高级分析服务,致力于通过微步自有产品强大的高价值漏洞发现和收集能力以及微步核心的威胁情报能力,为企业提供0day漏洞预警、最新公开漏洞预警、漏洞分析及评估等漏洞相关情报,帮助企业应对最新0day/1day等漏洞威胁并确定漏洞修复优先级,快速收敛企业的攻击面,保障企业自身业务的正常运转。
原文始发于微信公众号(微步在线研究响应中心):可RCE,速修|Smartbi 商业智能软件登录代码逻辑漏洞
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论