CSSA 獨家預警
8.1 高危
DataEase因SQL注入與SSRF漏洞導致服務器文件讀取及內網探測風險
攻擊者可利用/de2api/datasetData/previewSql端點執行惡意Base64編碼的SQL語句,結合H2引擎FILE_READ函數繞過路徑過濾直接讀取服務器任意本地文件,或通過未正確鑑權的接口獲取敏感信息。此外,數據源配置中的JDBC參數缺乏淨化可導致連接字符串注入,配合遠程文件加載功能形成SSRF,使攻擊者能夠發起指向內網服務或雲元數據接口的出站請求,從而泄露內部網絡拓撲及憑證信息。
組件
DataEase是一款開源的自助式數據分析平台,其核心架構基於嵌入式H2數據庫與多源數據連接器,旨在通過可視化界面實現數據整合、清洗與展示。系統支持Excel、MySQL等多種數據源接入,並通過RESTful API提供數據集預覽、數據源管理及模板市場等功能,主要部署於企業或團隊內部以優化數據洞察效率。
類型
SQL Injection (CWE-89)
倉庫
github.com/dataease/dataease
· Star 24430
處置建議
- 建議實施嚴格的SQL語句白名單機制,禁止執行非查詢類危險函數。對所有外部URL請求進行協議校驗並阻斷私有地址段訪問,同時在數據源配置環節對特殊字符進行嚴格轉義或過濾,確保輸入數據的合法性與安全性。
