Dataease DB2 Aspectweaver 反序列化任意文件写入漏洞

【严重】Dataease DB2 Aspectweaver 反序列化任意文件写入漏洞

漏洞描述

DataEase 是一款开源的数据可视化分析工具。该漏洞存在于其DB2数据源连接模块,该模块负责构建并处理与IBM DB2数据库的JDBC连接。
受影响版本中,系统在拼接 DB2 数据源 JDBC 连接字符串时未对用户输入的 extraParams 或完整 URL 充分过滤。攻击者可注入恶意参数(如 clientRerouteServerListJNDIName=rmi://…),触发 DB2 驱动发起 JNDI 查询。若服务器 classpath 中存在低版本 aspectjweaver(<1.9.4) 和 commons-collections4.x 等依赖,即可利用该反序列化链在服务器上写入任意文件。
修复版本在 Db2.java 的 getJdbc 方法中新增非法参数黑名单(illegalParameters),并在生成最终 JDBC 连接字符串后进行校验。一旦检测到包含 “rmi” 危险关键词,立即抛出异常并中止连接,从而阻止恶意JNDI 注入攻击。

MPS编号 MPS-hl7c-8bxw
CVE编号 CVE-2025-57773
处置建议 建议修复
发现时间 2025-08-25
利用成本
利用可能性
是否有POC

影响范围

影响组件 受影响的版本 最小修复版本
dataease (-∞, 2.10.12) 2.10.12
io.dataease:core-backend (-∞, 2.10.12) 2.10.12

参考链接

https://www.oscs1024.com/hd/MPS-hl7c-8bxw

https://github.com/dataease/dataease/commit/8d04e92d44e1bac9284e9e64df5afd7f96d9373c

排查方式

手动排查

检查DataEase版本:确认部署版本是否<2.10.12;检查数据源类型:查看系统是否配置DB2数据源;检查依赖版本:验证aspectjweaver是否<1.9.4且存在commons-collections4.x;检查连接参数:搜索DB2数据源配置中extraParams或URL是否含”rmi://”等恶意关键词。

一键自动排查全公司此类风险

墨菲安全为您免费提供一键排查全公司开源组件漏洞&投毒风险服务,可一键接入扫描全公司的代码仓库、容器镜像仓库、主机、制品仓库等。

试用地址:https://www.murphysec.com/adv?code=7R1Y

提交漏洞情报:https://www.murphysec.com/bounty

处置方式

应急缓解方案

  1. 临时禁用DB2数据源连接功能,若业务不依赖DB2数据库
  2. 实施网络访问控制,限制对DataEase服务器的访问来源
  3. 部署Web应用防火墙(WAF),配置规则拦截包含”rmi://”关键词的请求
  4. 定期监控应用日志,检查是否存在异常JNDI注入尝试
  5. 升级aspectjweaver至1.9.4或更高版本,消除反序列化漏洞利用条件

根本修复方案

  1. 将DataEase升级至2.10.12或更高版本
  2. 同步升级io.dataease:core-backend至2.10.12或更高版本
  3. 通过官方渠道获取最新安装包进行升级,确保完整应用安全修复
  4. 升级完成后,验证DB2数据源连接功能正常
  5. 进行安全测试,模拟攻击场景验证修复效果
(0)
上一篇 2025年8月26日 下午2:53
下一篇 2025年8月26日 下午2:54

相关推荐

  • MyBatis Plus<=3.5.6 存在SQL注入漏洞 (CVE-2024-35548)

    漏洞类型 SQL注入 发现时间 2024-05-29 漏洞等级 高危 MPS编号 MPS-mg7u-bw9p CVE编号 CVE-2024-35548 漏洞影响广度 漏洞危害 OSCS 描述 MyBatis Plus 是 MyBatis 的增强工具,用于简化数据库开发,提高开发效率。 受影响版本中,由于 UpdateWrapper 类未对用户可控的参数进行过…

    漏洞 2024年5月30日
    0
  • XXL-JOB <2.4.0 XSS漏洞 (CVE-2023-48088)

    漏洞类型 XSS 发现时间 2023-11-15 漏洞等级 中危 MPS编号 MPS-hy21-w7s8 CVE编号 CVE-2023-48088 漏洞影响广度 一般 漏洞危害 OSCS 描述 XXL-JOB是一个基于java语言的分布式任务调度平台。XXL-JOB-Admin是该平台负责任务的创建、更新、删除和触发的管理组件。 由于在查询 /xxl-job…

    2023年11月16日
    0
  • Apache bRPC 存在http请求走私风险 (CVE-2024-23452)

    漏洞类型 HTTP请求走私 发现时间 2024-02-08 漏洞等级 中危 MPS编号 MPS-2glc-5ao0 CVE编号 CVE-2024-23452 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache bRPC 是百度开源的工业级 RPC 框架,常用于搜索、存储、机器学习等高性能系统。 Apache bRPC 0.9.5至1.7.0版本中由于…

    2024年2月9日
    0
  • Google Chrome V8< 14.0.221 类型混淆漏洞

    【高危】Google Chrome V8< 14.0.221 类型混淆漏洞 漏洞描述 V8 是 Google 开发的一款开源高性能 JavaScript 和 WebAssembly 引擎,广泛用于 Chrome 浏览器和 Node.js 等项目中。Maglev 是 V8 的即时优化编译器,负责快速生成优化的机器码。受影响版本中,Maglev 编译器的函…

    2025年7月23日
    0
  • FFmpeg < n7.0 堆溢出漏洞 (CVE-2023-51794)

    漏洞类型 堆缓冲区溢出 发现时间 2024-04-28 漏洞等级 高危 MPS编号 MPS-akej-cx6f CVE编号 CVE-2023-51794 漏洞影响广度 一般 漏洞危害 OSCS 描述 FFmpeg 是开源的多媒体框架,支持音频和视频的录制、转换以及流处理,stereowiden filter是其中的音频过滤器,用于增强立体声音轨的空间感。 受…

    漏洞 2024年4月29日
    0