小百科,大世界
首页 / 计算机 / IT资讯

[1]CVE202456511 DataEase 中的严重身份验证绕过漏洞 繁體

DataEase 项目就影响其流行的开源 BI 工具的一个关键漏洞(CVE-2024-56511)发布了紧急公告。 该漏洞在 CVSSv4 评级中被评为 9.3 级,可绕过身份验证机制,在未经授权的情况下访问敏感数据。

DataEase 是一款广泛使用的商业智能工具,可帮助用户轻松分析数据并获得可行的见解。 它的拖放界面、对不同数据源的支持以及无缝图表共享功能使其成为企业优化运营的首选。

该漏洞存在于io.dataease.auth.filter.TokenFilter类中,认证过程中不恰当的URL过滤允许攻击者绕过安全措施。 公告指出:“io.dataease.auth.filter.TokenFilter 类中的身份验证存在漏洞,可被绕过并导致未经授权访问的风险。 ”

该漏洞源于 TokenFilter 类处理请求 URL 的方式。 具体来说,WhitelistUtils.match 方法会过滤分号,以确定 URL 是否需要身份验证。 然而,当用户在部署中配置自定义 server.servlet.context-path 时,就可以规避这一机制。 例如:

  • 直接访问 http://127.0.0.1:8100/demo/de2api/user/info 会导致 500 错误,表明令牌验证失败。
  • 通过将 URL 更改为 http://127.0.0.1:8100/geo/../demo/de2api/user/info,请求可绕过身份验证,从而允许未经授权访问敏感信息。

CVE-2024-56511 漏洞会影响DataEase≤2.10.3版本。 如果被利用,攻击者可以访问受保护的资源,可能导致数据泄露和业务运营受损。

DataEase 团队已发布 2.10.4 版,解决了这一关键漏洞。 强烈建议用户立即升级到该版本,以确保系统安全。

本文翻译自securityonline 原文链接。如若转载请注明出处。
商务合作,文章发布请联系 anquanke@360.cn

本文由安全客原创发布

转载,请参考转载声明,注明出处: /post/id/303488

安全KER - 有思想的安全新媒体

[来源: 安全客]

首页 / 计算机 / IT资讯
相关连接:
Prev:
1Fancy Product Designer 插件中未修补的漏洞使 20000 多个网站面临风险
2Google Project Zero 研究人员发现针对三星设备的零点击漏洞
0喜报360入围中央国家机关及多地省政府采购名单
Next:
1恶意 npm 软件包利用隐藏的 Kill Switch 开发人员工具
0工信部认可360荣获车联网产品安全漏洞专业库优秀技术支撑单位
1Ivanti Endpoint Manager 修补关键安全漏洞
0CVE20250147Zoom 修复高严重性安全漏洞
5以亚马逊 S3 存储桶为目标的勒索软件活动
资源来自网络,仅供参考