DataEase JWT硬编码身份认证绕过漏洞(CVE-2024-52295)

日期: 2025-01-05 | 影响软件: DataEase | POC: 否

漏洞描述

DataEase 是飞致云旗下的开源 BI工具,提供社区版和嵌入式版两种版本,DataEase是一个开源的数据可视化分析工具。在2.10.2之前,DataEase允许攻击者伪造jwt并接管服务。JWT秘密在代码中是硬编码的,UID和OID也是硬编码的。该漏洞已在v2.10.2中修复。

PoC代码

暂无

相关漏洞推荐