安全研究
安全漏洞
Lightdash服务端请求伪造漏洞(CVE-2024-6586)
发布日期:2024-08-30
更新日期:2024-10-29
受影响系统:Lightdash Lightdash 0.1024.6
描述:
CVE(CAN) ID:
CVE-2024-6586
Lightdash是Lightdash开源的一个可视化数据分析工具。
Lightdash 0.1024.6 版本允许具有必要权限的用户(例如管理员或编辑人员)创建和共享仪表盘,仪表盘若包含指向由攻击者控制来源的 HTML 元素,在导出时通过对 /api/v1/dashboards//export 发生 POST 请求会触发 SSRF 请求,因为该伪造请求包含进行导出操作的用户的会话令牌值,攻击者能够获取导出仪表盘的任何用户的会话令牌,进而冒充受害者在应用程序上执行操作,导致会话接管。
<**>
建议:
厂商补丁:
Lightdash
---------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://github.com/google/security-research/security/advisories/GHSA-4h7x-6vxh-7hjf浏览次数:199
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |