Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Dataease (CVE-2022-39312)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
25/10/2022
Última modificación:
28/10/2022

Descripción

Dataease es una herramienta de análisis de visualización de datos de código abierto. Dataease versiones anteriores a 1.15.2, presenta una vulnerabilidad de deserialización. En Dataease, la fuente de datos Mysql en la función de fuente de datos puede personalizar los parámetros de conexión JDBC y el objetivo del servidor Mysql a conectar. En "backend/src/main/java/io/dataease/provider/datasource/JdbcProvider.java", la clase "MysqlConfiguration" no filtra ningún parámetro. Si un atacante añade algunos parámetros a una url JDBC y es conectado a un servidor mysql malicioso, el atacante puede desencadenar una vulnerabilidad de deserialización mysql jdbc. Mediante una vulnerabilidad de deserialización, el atacante puede ejecutar comandos del sistema y obtener privilegios del servidor. La versión 1.15.2 contiene un parche para este problema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dataease:dataease:*:*:*:*:*:*:*:* 1.15.2 (excluyendo)