服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

0day 速修!Smartbi 远程命令执行漏洞

日期: 来源:微步在线研究响应中心收集编辑:微步情报局

01 漏洞概况 


近日,微步在线通过“X漏洞奖励计划”获取到Smartbi大数据分析平台远程命令执行漏洞的0day相关漏洞情报,攻击者可以通过此漏洞进行任意命令执行,导致系统被攻击与控制。Smartbi是思迈特软件推出的商业智能BI软件,满足BI产品的发展阶段。思迈特软件整合了各行业的数据分析和决策支持的功能需求,满足最终用户在企业级报表、数据可视化分析、自助探索分析、数据挖掘建模、AI 智能分析等场景的大数据分析需求。

自查检测:

此次受影响版本如下:

Smartbi大数据分析平台

是否受影响

V7<=Smartbi<= V10.5.8


02 漏洞评估 


公开程度:PoC未公开
利用条件:无权限要求
交互要求:0-click
漏洞危害:高危、命令执行
影响范围:Smartbi大数据分析平台

03 修复方案 


1、官方修复缓解措施
自动升级
登录后台->右上角系统监控->系统补丁->安装补丁->在线更新

手动升级
下载补丁->登录后台->右上角系统监控->系统补丁->安装补丁->手动更新
(1)补丁地址:
https://www.smartbi.com.cn/patchinfo
(2)参考链接:
https://www.smartbi.com.cn/patchinfo
https://wiki.smartbi.com.cn/pages/viewpage.action?pageId=50692623

2、流量侧检测排查

微步在线威胁感知平台TDP已支持检测该漏洞:


3、受影响资产排查
微步在线攻击面管理平台OneRisk可以检出该漏洞:

微 步 在 线 OneCare 安 全 服 务 已 支 持 该 漏 洞 的 风 险 排 查 和 处 置
https://www.threatbook.cn/next/onecare

04 时间线 


2022.11 微步“X漏洞奖励计划”获取该漏洞相关情报
2022.12 漏洞分析与研究
2022.12 TDP 支持检测
2023.01 OneRisk 支持检测
2023.02 厂商发布补丁
2023.03 微步发布报告


点击下方名片,关注我们
第一时间为您推送最新威胁情报

相关阅读

  • 宜春宜丰:“云上”办税优服务、提效能

  • “电子税务局系统模块多且复杂,打电话咨询总是弄不懂,现在直接通过“办问协同”互动平台就能同屏互动学习业务操作,在线帮办,便利度直接拉满。”身在外地的雷群对宜丰县税务局的
  • 记一次小黄站渗透过程,实操!!

  • 声明:该公众号分享的安全工具和项目均来源于网络,仅供安全研究与学习之用,如用于其他用途,由使用者承担全部法律及连带责任,与工具作者和本公众号无关。0x01 前言记录某一次无意
  • 一图速览丨2023年政府工作报告

  • 湖北日报客户端,关注湖北及天下大事,不仅为用户推送权威的政策解读、新鲜的热点资讯、实用的便民信息,还推出了掌上读报、报料、学习、在线互动等系列特色功能。
  • 2022年云南省宪法知识在线答题活动圆满收官

  • 为切实做好宪法学习宣传工作加大全民普法工作力度中共云南省委宣传部 中共云南省委全面依法治省委员会办公室云南省司法厅 云南省普及法律常识办公室 云南广播电视台联合推
  • 渗透测试不可错过的五个Burp Suite开源插件

  • Burp Suite是安全专家和爱好者中最受欢迎的渗透测试工具之一。以下介绍的五个Burp Suite开源插件能让你的Burp Suite如虎添翼:一、Auth AnalyzerAuth Analyzer可帮你查找授权
  • 兴县:爱心捐赠暖人心

  • 2月28日,兴县慈善总会、兴县高家村镇新时代文明实践所和中移在线服务有限公司山西分公司团支部在高家沟小学联合开展学雷锋志愿服务活动。涓涓细流汇聚成河,星星之火点燃希望

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 0day 速修!Smartbi 远程命令执行漏洞

  • 01 漏洞概况 近日,微步在线通过“X漏洞奖励计划”获取到Smartbi大数据分析平台远程命令执行漏洞的0day相关漏洞情报,攻击者可以通过此漏洞进行任意命令执行,导致系统被攻击与控
  • IAST技术进阶系列:API安全治理与防护初探

  • 随着云原生和软件开源技术的蓬勃发展,越来越多的开发平台和第三方服务快速涌现,应用系统与功能模块的复杂性不断提升,应用开发深度依赖于应用程序接口(Application Programming
  • 1年1度大事件

  • 图:GYZOA明天是3月1日,个税汇算又双叒叕开搞了。这是一项大型国民运动。绝大多数人都会打开app,操作一番。哪怕你没有正式工作。你取得的个人收入,只要有公司给你发钱。都逃不过
  • 本周气温起伏如坐“过山车”

  • 前期以晴好天气为主,最高气温攀升至25℃~30℃之间,较常年明显偏高。到了周末,伴随降水、大风和强降温的到来,气温突然出现“断崖式”下降,最高气温降幅达到近20℃。本周我市气温“
  • 100万嫁妆

  • 图:宇宙废狗前些天巴菲特的股东信出来了。有一段让我印象深刻。巴菲特罕见地,提到了他两个重仓股的分红。“我们从可口可乐获得的现金股息,在1994年为7500万美元;到2022年,股息增
  • 敲定了,娃的保险

  • 图:粉啵啵这些天,股市没啥大行情。今天涨了点,但成交量依然弱。聊的意义不大。先不谈了。最近我一直忙着给家人买保险。给我妈续了医疗险、给我加了份养老险、又给娃搭配了住院