熵基科技股份有限公司關(guān)于百傲瑞達V5000存在未授權訪(fǎng)問(wèn)漏洞的情況通報
近日,發(fā)現熵基科技百傲瑞達平臺產(chǎn)品漏洞問(wèn)題,詳細情況如下:
一、漏洞說(shuō)明
百傲瑞達V5000版本未對部分通用接口做登錄判斷,導致已知訪(fǎng)問(wèn)路徑的情況下,通過(guò)自己組裝訪(fǎng)問(wèn)路徑可對接口進(jìn)行請求。
二、影響范圍
攻擊者可通過(guò)攔截用戶(hù)請求路徑信息,或通過(guò)已知帳戶(hù)的登錄來(lái)獲取請求路徑,然后在未登錄帳戶(hù)的情況下,通過(guò)自己組裝請求路徑進(jìn)行非法訪(fǎng)問(wèn),獲取許可信息。
三、漏洞定級
按照CVSS V3定義,此漏洞等級為“低?!?。
四、漏洞規避方案
升級百傲瑞達到最新版本;
五、漏洞解決方案
1. 【方案一】升級到新版本。
六、后續改善計劃
升級到新版本