CVE-2024-30269
— 神龙十问 AI 深度分析摘要
CVSS 5.3 · Medium
本页是神龙十问 AI 深度分析的
摘要版。完整版(更长回答、追问、相关漏洞)需
登录查看 →
Q1这个漏洞是什么?(本质+后果)
🚨 **本质**:敏感信息泄露
💥 **后果**:攻击者通过特定URL路径,直接获取平台的**数据库配置信息**(如账号密码、连接串等)。
Q2根本原因?(CWE/缺陷点)
🔍 **CWE**:CWE-200 (信息泄露)
🐛 **缺陷点**:路径处理不当。访问 `/de2api/engine/getEngine;.js` 时,后端未正确拦截,导致返回了不该暴露的敏感数据。
Q3影响谁?(版本/组件)
🏢 **厂商**:DataEase
📦 **产品**:开源数据可视化分析工具
📅 **受影响版本**:**2.5.0 之前**的所有版本。
Q4黑客能干啥?(权限/数据)
🕵️ **黑客能力**:
1. 获取**数据库凭证**。
2. 可能进一步连接数据库,窃取或篡改业务数据。
3. 权限:**无需认证**,直接读取。
Q5利用门槛高吗?(认证/配置)
🚪 **利用门槛**:⭐️ **极低**
🔑 **认证**:不需要登录。
🌐 **配置**:只需浏览器访问特定URL即可触发。
📶 **网络**:网络可达即可。
Q6有现成Exp吗?(PoC/在野利用)
🧪 **PoC**:有现成脚本。
🔗 **来源**:ProjectDiscovery Nuclei 模板已收录。
🔥 **在野利用**:数据未提及大规模在野利用,但PoC公开意味着自动化扫描随时可能发现目标。
Q7怎么自查?(特征/扫描)
🔎 **自查方法**:
1. 构造请求访问:`http://your-ip/de2api/engine/getEngine;.js`
2. 观察响应:如果返回了包含数据库连接信息的JSON或文本,即存在漏洞。
3. 使用Nuclei扫描该CVE模板。
Q8官方修了吗?(补丁/缓解)
🛡️ **官方修复**:✅ **已修复**。
📌 **补丁版本**:**v2.5.0**。
🔗 **参考**:GitHub Release v2.5.0 及安全公告。
Q9没补丁咋办?(临时规避)
🚧 **临时规避**:
1. **升级**:最推荐,直接升到 v2.5.0+。
2. **WAF/防火墙**:拦截包含 `;.js` 的异常路径请求。
3. **网络隔离**:限制 `/de2api/` 路径的公网访问权限。
Q10急不急?(优先级建议)
⚡ **优先级**:🔴 **高**
💡 **理由**:CVSS评分 **5.3 (Medium)**,但因为是**无认证**即可获取**数据库凭证**,风险极大。建议立即排查并升级!