CSSA 独家预警
8.1 高危
DataEase因SQL注入与SSRF漏洞导致服务器文件读取及内网探测风险
攻击者可利用/de2api/datasetData/previewSql端点执行恶意Base64编码的SQL语句,结合H2引擎FILE_READ函数绕过路径过滤直接读取服务器任意本地文件,或通过未正确鉴权的接口获取敏感信息。此外,数据源配置中的JDBC参数缺乏净化可导致连接字符串注入,配合远程文件加载功能形成SSRF,使攻击者能够发起指向内网服务或云元数据接口的出站请求,从而泄露内部网络拓扑及凭证信息。
组件
DataEase是一款开源的自助式数据分析平台,其核心架构基于嵌入式H2数据库与多源数据连接器,旨在通过可视化界面实现数据整合、清洗与展示。系统支持Excel、MySQL等多种数据源接入,并通过RESTful API提供数据集预览、数据源管理及模板市场等功能,主要部署于企业或团队内部以优化数据洞察效率。
类型
SQL Injection (CWE-89)
仓库
github.com/dataease/dataease
· Star 24430
处置建议
- 建议实施严格的SQL语句白名单机制,禁止执行非查询类危险函数。对所有外部URL请求进行协议校验并阻断私有地址段访问,同时在数据源配置环节对特殊字符进行严格转义或过滤,确保输入数据的合法性与安全性。
