文章目录
前言
DataEase 是一款开源的数据分析平台,提供丰富的数据可视化和分析功能,帮助用户轻松地进行数据探索和决策支持。近日,有关DataEase 被爆出多个漏洞,其中 CVE-2025-49001 是由于JWT校验机制错误导致攻击者可伪造JWT令牌绕过身份验证流程,CVE-2025-49002 是由于H2数据库模块没有严格过滤用户输入的JDBC连接参数,可使用大小写绕过补丁。攻击者可利用这些漏洞实现未授权代码执行,威胁用户数据和系统的安全。
DataEase JWT认证绕过导致未授权访问漏洞(CVE-2025-49001)
一、漏洞概述
DataEase是一款开源的商业智能和数据可视化工具,CVE-2025-49001中,由于JWT算法实现存在缺陷,导致攻击者可以使用任何secret来伪造JWT令牌,从而绕过权限校验调用后台相关功能接口,严重则造成代码执行。
二、漏洞复现
FOFA: title="DataEase"
可以通过请求以下接口进行验证,无漏洞则会返回500
或401
- /de2api/license/