思迈特商业智能与大数据剖析软件高危误差危害通告

宣布时间 2019-12-12

误差编号和级别


CVE编号:暂无,危险级别:高危,CVSS分值:官方未评定


影响版本


包括不限于 Version:9.1.51924.19493( Build:2019-120412:36:36)


误差概述


思迈特商业智能与大数据剖析软件(简称:Smartbi Insight)是企业级商业智能和大数据剖析平台。Smartbi功效设计周全完整,笼罩数据管理、数据提取、数据剖析、数据分享四大环节,资助客户从数据角度形貌营业现状、剖析营业缘故原由、展望营业趋势、驱动营业厘革。


Smartbi SQL注入误差:

Smartbi某接口保存SQL注入,无需身份认证的攻击者可使用该误差审查数据库中的敏感信息或删除恣意用户。


Smartbi恣意文件读取误差:

Smartbi保存恣意文件读取误差,具有通俗用户权限的攻击者使用该误差可以读取恣意文件。


Smartbi恣意文件上传误差:

Smartbi某接口保存恣意文件上传误差,具有通俗账户权限的攻击者可使用该误差上传恣意文件。此误差可getshell。


误差验证


暂无POC/EXP。


修复建议


现在 Smartbi官方未宣布该误差的补丁,请联系厂商获取误差最新状态与补丁更新:

http://www.smartbi.com.cn


参考链接


http://1t.click/b2bR