一、缝隙概述
缝隙名称 | DataEase Redshift JDBC RCE |
CVE ID | CVE-2025-58748 |
缝隙类型 | RCE | 发现功夫 | 2025-09-16 |
缝隙评分 | 8.7 | 缝隙等级 | 高危 |
攻击向量 | 网络 | 所需权限 | 低 |
利用难度 | 低 | 用户交互 | 不必要 |
PoC/EXP | 未公开 | 在野利用 | 未发现 |
DataEase是一款开源的数据可视化与分析平台,,支持多种数据源接入,,提供报表、看板、可视化大屏等职能,,援手用户实现数据查问、分析与展示。。。它支持JDBC、API等多种数据衔接方式,,合用于BI报表、数据分析及可视化场景。。。
2025年9月16日,,OG东方厅集团VSRC监测到DataEase存在Redshift JDBC绕过导致远程代码执行的缝隙,,由于未对H2 JDBC前缀做严格校验,,系统会接受使用com.amazon.redshift.jdbc42.Driver的衔接串,,攻击者可通过在socketFactory/socketFactoryArg中指向恶意Spring XML载入类蹊径/文件系统高低文并触发RCE。。。缝隙评分8.7,,缝隙级别高危。。。
二、影响领域
三、安全措施
3.1 升级版本
已颁布修复版本,,请将DataEase升级到2.10.13版本。。。
下载链接::https://github.com/dataease/dataease/releases/
3.2 一时措施
暂无。。。
3.3 通用建议
? 定期更新系统补丁,,削减系统缝隙,,提升服务器的安全性。。。? 加强系统和网络的接见节制,,批改防火墙战术,,关闭非必要的利用端口或服务,,削减将危险服务(如SSH、RDP等)露出到公网,,削减攻击面。。。? 使用企业级安全产品,,提升企业的网络安全机能。。。? 加强系统用户和权限治理,,启用多成分认证机制和最小权限准则,,用户和软件权限应维持在最低限度。。。
3.4 参考链接
https://github.com/dataease/dataease/security/advisories/GHSA-23qw-9qrh-9rr8/https://www.tenable.com/cve/CVE-2025-58748/