跳转到帖子

游客您好,欢迎来到黑客世界论坛!您可以在这里进行注册。

赤队小组-代号1949(原CHT攻防小组)在这个瞬息万变的网络时代,我们保持初心,创造最好的社区来共同交流网络技术。您可以在论坛获取黑客攻防技巧与知识,您也可以加入我们的Telegram交流群 共同实时探讨交流。论坛禁止各种广告,请注册用户查看我们的使用与隐私策略,谢谢您的配合。小组成员可以获取论坛隐藏内容!

TheHackerWorld官方

可RCE速修|Smartbi内置用户登陆绕过漏洞

精选回复

发布于

漏洞链接:https://stack.chaitin.com/vuldb/detail?id=1c2b1506-c4ce-4ab5-9770-42884b2dc09c\r

\r

Smartbi是一款商业智能应用程序,提供数据集成、分析、可视化等功能,帮助用户理解并利用数据做出决策。 \r

近日,长亭科技监测到Smartbi发布了新补丁,修复了一个登录绕过漏洞。 \r

长汀应急团队经过分析发现,该漏洞类型为登录绕过,目前仍有多处公网系统尚未修复该漏洞。因此,基于漏洞原理,我们编写了无害的X-POC远程检测工具和牧云本地检测工具,现已开放给公众下载使用。 \r

## **漏洞描述**\r

Smartbi 在安装过程中会有多个内置用户。当使用特定接口时,可以绕过用户的身份认证机制来获取其身份凭证。获得的身份凭证可以用来调用后端接口,这可能会导致敏感信息泄露和代码执行。 \r

## **检测工具**\r

### **X-POC远程检测工具**\r

#### **检测方法**\r

\r

````\r

xpoc -r 105 -t 目标URL\r

````\r

创建帐户或登录后发表意见

最近浏览 0

  • 没有会员查看此页面。