【高危】Dataease <2.10.11 PostgreSQL数据源JDBC连接参数绕过漏洞
漏洞描述
DataEase是一款开源的数据可视化分析工具,提供数据分析、图表展示和仪表盘设计功能,广泛应用于企业数据分析场景。
受影响版本中,仅对 JDBC 连接字符串中的 socketFactory 和 socketFactoryArg 参数进行黑名单限制,攻击者可通过使用 sslfactory 和 sslfactoryarg 参数配置PostgreSQL数据源JDBC字符串绕过限制。
修复版本通过新增sslfactory、sslhostnameverifier、sslpasswordcallback、authenticationPluginClassName黑名单,防止绕过。
| MPS编号 | MPS-tl3a-8wmc |
|---|---|
| CVE编号 | CVE-2025-53005 |
| 处置建议 | 建议修复 |
| 发现时间 | 2025-06-30 |
| 利用成本 | 高 |
| 利用可能性 | 低 |
Dataease<2.10.11 PostgreSQL数据源连接参数绕过漏洞

最低0.47元/天 解锁文章
581

被折叠的 条评论
为什么被折叠?



