关键信息 漏洞描述 漏洞名称: DataEase Mysql JDBC Connection Parameters Not Verified Leads to Arbitrary File Read Vulnerability CVE ID: CVE-2023-47153 严重性: High 影响范围 受影响版本: <= 2.10.5 修复版本: 2.10.6 漏洞细节 问题: 由于对CVE-2024-5958的修复不彻底,认证用户可以通过后台JDBC连接读取和下载任意文件。 原因: JDBC连接字符串在 函数中未进行URL解码,导致构造的JDBC字符串可以绕过检测。 利用方式 示例请求: 解决方案 修复版本: 2.10.6 建议: 升级到2.10.6或更高版本。 参考资料 DataEase GitHub