服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

【漏洞通告】Smartbi 远程命令执行漏洞

日期: 来源:深信服千里目安全技术中心收集编辑:深瞳漏洞实验室

漏洞名称:

Smartbi 远程代码执行漏洞

组件名称:

Smartbi

影响范围:

V7  <= Smartbi  <= V10.5.8

漏洞类型:

远程代码执行

利用条件:

1、用户认证:不需要用户认证
2、前置条件:默认配置
3、触发方式:远程

综合评价:

<综合评定利用难度>:未知。

<综合评定威胁等级>:高危,能造成远程代码执行或拒绝服务。

官方解决方案:

已发布


漏洞分析

组件介绍

Smartbi 是思迈特软件企业级商业智能和大数据分析产品品牌,提供企业报表、数据可视化分析、自助探索式分析、数据挖掘建模、AI智能分析等成熟功能,产品广泛应用于金融、制造、地产、零售、政府等 60+ 行业,在国内智能BI领域处于领先地位。

漏洞简介

2023 年 3 月 2 日,深信服安全团队监测到 Smartbi 官方发布了一则漏洞安全通告,通告披露了 Smartbi 组件存在远程命令执行漏洞。

该漏洞存在 DB2 远程代码执行补丁包绕过的情况,攻击者可利用该漏洞在未授权的情况下,构造恶意数据进行远程命令执行攻击,最终可获取服务器最高权限。

影响范围

Smartbi 是国产化大数据分析平台,可能受漏洞影响的资产主要广泛分布于国内,国内省市中,北京、广州、上海、湖北等省市接近 70%,今年曝出的漏洞又是高危级别,涉及用户量过多,导致漏洞影响力很大。


目前受影响的 Smartbi 版本:

V7 <= Smartbi <= V10.5.8

解决方案

如何检测组件版本


登录设备后台,点击页面右上角系统监控,找到系统补丁选项卡,点击安全补丁子选项卡,即可在当前页面分别可以找到在线更新和手动更新补丁包选项。如果已经更新,则提示没有需要更新的安全补丁。


官方修复建议


当前官方已发布受影响版本的对应补丁,建议受影响的用户及时更新官方的安全补丁。链接如下:

https://www.smartbi.com.cn/patchinfo

参考链接

https://www.smartbi.com.cn/patchinfo

时间轴


2023/3/2

深信服监测到 Smartbi 官方发布安全补丁。

2023/3/2

深信服千里目安全技术中心发布漏洞通告。


点击阅读原文,及时关注并登录深信服智安全平台,可轻松查询漏洞相关解决方案。





相关阅读

  • 一道新能启示录:光伏最大黑马如何炼成?

  • TGW研修班第4期启动招生 4月7日-9日·上海从意识层的打通到企业的最佳实践,已服务56家企业涉及风险体系、业务模式、信用、货权等10+核心模块【扑克微信群升级中】后台回复
  • 大疆无人机被检测出16个安全漏洞

  • Bochum and Saarbrücken 的研究人员在制造商DJI制造的几架无人机中发现了安全漏洞,其中有些漏洞非常严重,比如通过某漏洞可更改无人机的序列号,或能直接将“安全部门跟踪无人
  • 安全热点周报(2023.2.27-2023.3.5)

  • 安全资讯导视01 美国政府发布2023年版《国家网络安全战略》02 中共中央、国务院印发《数字中国建设整体布局规划》03 知名互联网厂商APP利用漏洞非法控制用户手机窃密,数亿设
  • 雷神众测漏洞周报2023.02.27-2023.03.05

  • 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修
  • 雷神众测漏洞周报2023.02.20-2023.02.26

  • 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修
  • 牛聘 | 2023年度岗位招聘第6期—墨云科技

  • 点击蓝字,关注我们牛聘是安全牛旗下的垂直招聘平台,为了帮助安全牛会员企业更好地解决用人需求,牛聘每周陆续发布会员企业的招聘信息,发布顺序根据会员企业招聘信息提交时间和用

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 【漏洞通告】Smartbi 远程命令执行漏洞

  • 漏洞名称:Smartbi 远程代码执行漏洞组件名称:Smartbi影响范围:V7 <= Smartbi <= V10.5.8漏洞类型:远程代码执行利用条件:1、用户认证:不需要用户认证2、前置条件:默认配置3、触发
  • 官媒披露国产新战机彩蛋,伴随新航母亮相

  • 上周,人民海军官方号发布了《逐梦海天》招飞视频,在片尾画面中官媒披露了国产新战机彩蛋,宣传片出现了一款新式的舰载机。官媒《环球时报》则披露称,军事专家认为这就是我海军的