开源数据大屏 AJ-Report 产品 /dataSetParam/verification;swagger-ui/ 远程命令执行漏洞

日期: 2024-05-24 | 影响软件: AJ-Report | POC: 否

漏洞描述

AJ-Report是一个完全开源的BI平台,酷炫大屏展示,能随时随地掌控业务动态,让每个决策都有数据支撑。多数据源支持,内置mysql、elasticsearch、kudu等多种驱动,支持自定义数据集省去数据接口开发,支持17+种大屏组件,不会开发,照着设计稿也可以制作大屏。该平台可以通过post方式在validationRules参数对应值中进行命令执行,可以获得服务器权限,登陆管理后台接管大屏。

PoC代码

暂无

相关漏洞推荐