漏洞通告 | Smartbi 权限绕过漏洞
漏洞通告 | Smartbi 权限绕过漏洞
原创 微步情报局 微步在线研究响应中心 2023-08-01 17:38
01 漏洞概况****
Smartbi是一款商业智能应用,提供了数据集成、分析、可视化等功能,帮助用户理解和使用他们的数据进行决策。近日,微步漏洞团队监测到Smartbi官方修复了一处权限绕过漏洞。未经授权的攻击者可利用该漏洞,获取管理员token,完全接管管理员权限。获取管理员权限后,可进入后台实现任意命令执行。经过分析和研判,该漏洞利用难度低,建议尽快修复。
02 漏洞处置优先级(VPT)
综合处置优先级:
高
漏洞编号 |
微步编号 |
XVE-2023-23574 |
漏洞评估 |
危害评级 |
高危 |
漏洞类型 |
认证绕过 |
|
公开程度 |
PoC未公开 |
|
利用条件 |
无权限要求 |
|
交互要求 |
0-click |
|
威胁类型 |
远程 |
|
利用情报 |
微步已捕获攻击行为 |
|
影响产品 |
产品名称 |
广州思迈特软件有限公司-Smartbi商业智能BI软件 |
受影响版本 |
version <= V10
|
|
影响范围 |
千级 |
|
有无修复补丁 |
有 |