Smartbi未授权设置Token回调地址获取管理员权限
漏洞描述
Smartbi是一款商业智能应用,提供了数据集成、分析、可视化等功能,帮助用户理解和使用他们的数据进行决策。
在 Smartbi 受影响版本中存在Token回调地址漏洞,未授权的攻击者可以通过向目标系统发送POST请求/smartbix/api/monitor/setAddress接口,将address参数设为攻击者可控的服务器地址,获取管理员token信息,从而以管理员权限接管后台。
漏洞名称 | Smartbi未授权设置Token回调地址获取管理员权限 |
---|---|
漏洞类型 | 未授权敏感信息泄露 |
发现时间 | 2023-08-10 |
漏洞影响广度 | 广 |
MPS编号 | MPS-exyg-uhi8 |
CVE编号 | - |
CNVD编号 | - |
影响范围
Smartbi一站式BI大数据分析平台@[V9, V10]
修复方案
官方已发布补丁:https://www.smartbi.com.cn/patchinfo
参考链接
https://www.oscs1024.com/hd/MPS-exyg-uhi8
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Apache Airflow Drill Provider < 2.4.3 存在任意文件读取漏洞
漏洞描述 Apache Airflow Drill Provider 是 Apache Airflow 项目中的一个模块,用于提供与 Apache Drill 数据引擎的集成。 2.4.3 之前版本中,由于 drill#create_engine 方法未对用户传入的 url 参数进行过滤,攻击者可构造恶意的查询参数,当与 DrillHook 建立连接时能够读取 Airflow 服务器上的敏感文件。 漏洞名称 Apache Airflow Drill Provider < 2.4.3 存在任意文件读取漏洞 漏洞类型 输入验证不恰当 发现时间 2023-08-11 漏洞影响广度 - MPS编号 MPS-bv31-4lqj CVE编号 CVE-2023-39553 CNVD编号 - 影响范围 apache-airflow-providers-apache-drill@[1.0.0, 2.4.3) 修复方案 升级apache-airflow-providers-apache-drill到 2.4.3 或更高版本 官方已发布补丁:https://github.com/apache/airf...
- 下一篇
SkyWalking 关于 HashiCorp 许可证变更的声明
本文转载自SkyWalking中文站 此文章为《The Statement for SkyWalking users on HashiCorp license changes》中文翻译,所有内容以英文原版为准 2023年8月10日,HashiCorp 宣布将从 Mozilla 公共许可协议 v2.0 (MPL 2.0) 转为商业源代码许可 (BSL),这是他们的博客文章 。 他们正式宣布,他们的所有开源产品的许可已从以前的 MPL 2.0 改为源代码可查看的许可,即 BSL 1.1。 同时,HashiCorp 的 APIs,SDKs 和几乎所有其他库将继续使用 MPL 2.0。 HashiCorp Inc. 是云原生领域和 Golang 生态系统中最重要的供应商之一。这种变化可能对 SkyWalking 产生潜在的影响,因为 SkyWalking 与云原生技术栈紧密集成。 结论 这对 SkyWalking 用户意味着什么? SkyWalking 社区已经评估了我们从 HashiCorp 产品和库中的依赖,当前的结论是 SkyWalking 用户不会受到任何影响。SkyWalking 的...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Eclipse初始化配置,告别卡顿、闪退、编译时间过长
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- SpringBoot2全家桶,快速入门学习开发网站教程
- MySQL8.0.19开启GTID主从同步CentOS8
- Docker安装Oracle12C,快速搭建Oracle学习环境
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- CentOS7安装Docker,走上虚拟化容器引擎之路
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- CentOS7编译安装Gcc9.2.0,解决mysql等软件编译问题
- CentOS6,7,8上安装Nginx,支持https2.0的开启