熵基科技股份有限公司百傲瑞達系統存在未授權訪(fǎng)問(wèn)漏洞&關(guān)于百傲瑞達安防管理系統平臺存在邏輯缺陷漏洞
熵基科技股份有限公司百傲瑞達系統存在未授權訪(fǎng)問(wèn)漏洞&關(guān)于百傲瑞達安防管理系統平臺存在邏輯缺陷漏洞
近日,發(fā)現熵基科技百傲瑞達平臺產(chǎn)品漏洞問(wèn)題,詳細情況如下:?
一、漏洞說(shuō)明
百傲瑞達舊架構采用的shiro版本低于1.5.0,存在權限繞過(guò)漏洞,導致在url上加/..或分號(;)時(shí)存在權限繞過(guò)的問(wèn)題。
二、影響范圍
攻擊者可利用shiro的漏洞,在請求路徑上加上URL保留字(;),從而繞過(guò)權限過(guò)濾,達到對接口的非法訪(fǎng)問(wèn)。
三、漏洞定級
按照CVSS V3定義,此漏洞等級為“低?!?。
四、漏洞規避方案
從舊架構升級到新架構最新版本,可解決些問(wèn)題;
五、漏洞解決方案
1.【方案一】升級到新版本。
六、后續改善計劃
升級到新版本