漏洞描述 DataEase 是飞致云旗下的开源 BI工具,提供社区版和嵌入式版两种版本,DataEase是一个开源的数据可视化分析工具。在2.10.2之前,DataEase允许攻击者伪造jwt并接管服务。JWT秘密在代码中是硬编码的,UID和OID也是硬编码的。该漏洞已在v2.10.2中修复。
相关漏洞推荐 DataEase /de2api/datasource/validate 命令执行漏洞(CVE-2025-62420) 飞致云 Dataease 需授权 代码注入漏洞 飞致云 Dataease 需授权 服务器端请求伪造(SSRF)漏洞 飞致云 DataEase 需授权 代码注入漏洞 飞致云 Dataease 需授权 SQL注入漏洞 飞致云 Dataease 未授权 跨站点脚本攻击(XSS) 飞致云 Dataease 需授权 JDBC注入漏洞 飞致云 Dataease DB2 需授权 服务器端请求伪造(SSRF)漏洞 飞致云 Dataease Impala 需授权 代码注入漏洞 飞致云 Dataease Redshift 需授权 代码注入漏洞 Dataease H2 JDBC 远程代码执行漏洞 (CVE-2025-57772) DataEase H2 JDBC远程代码执行绕过漏洞 POC CVE-2024-30269: DataEase <= 2.4.1 - Sensitive Information Exposure