漏洞描述 西安新视窗科技有限公司的AJ-Report数据大屏系统是一个完全开源的BI(商业智能)平台。该系统支持酷炫的大屏展示,能够随时随地掌控业务动态,让每个决策都有数据支撑。AJ-Report数据大屏系统存在JWT密钥硬编码导致Token伪造绕过认证漏洞,未经身份验证的远程攻击者可以利用此类漏洞获取后台账号密码已经数据库连接信息,进一步利用可获取服务器权限。
相关漏洞推荐 AJ-Report /;swagger-ui/dataSource/pageList SQL 注入漏洞(CVE-2024-5350) POC CVE-2024-7314: AJ-Report < 1.4.1 - Remote Code Execution POC CNVD-2024-15077: AJ-Report Open Source Data Screen - Remote Code Execution AJ-Report 数据大屏系统 dataSource 存在认证绕过导致敏感信息泄露漏洞 AJ-Report开源BI平台 verification 远程命令执行漏洞 AJ-Report开源BI平台 swagger-ui 鉴权绕过漏洞 AJ-Report开源BI平台 swagger-ui JWT和shareToken硬编码漏洞 AJ-Report swagger权限绕过致敏感信息泄露漏洞 开源数据大屏 AJ-Report 产品 /dataSetParam/verification;swagger-ui/ 远程命令执行漏洞 AJ-Report数据大屏系统 verification 存在认证绕过导致远程命令执行漏洞