Vulnerabilidad en DataEase (CVE-2025-48999)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
03/06/2025
Última modificación:
05/06/2025
Descripción
DataEase es una herramienta de código abierto para inteligencia empresarial y visualización de datos. Existe una solución para eludir el parche CVE-2025-46566 en versiones anteriores a la 2.10.10. En una carga útil maliciosa, `getUrlType()` recupera `hostName`. Dado que la sentencia de juicio devuelve falso, no se incluirá en la sentencia if y no se filtrará. El payload se puede concatenar directamente en la ubicación de reemplazo para construir una sentencia JDBC maliciosa. La versión 2.10.10 incluye un parche para este problema.
Impacto
Puntuación base 4.0
6.80
Gravedad 4.0
MEDIA
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:dataease:dataease:*:*:*:*:*:*:*:* | 2.10.10 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página