CVE-2026-40899
高已发布
DataEase 存在任意文件读取漏洞
- 已发布
- 2026年4月16日
- 已更新
- 2026年4月18日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月28日
初级CVSS
8.3/ 10高
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X0.4%
低 · 未来 30 天
- 百分位
- 32.7%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
DataEase 是一个开源的数据可视化与分析平台。2.10.20 及以下版本在 MySQL 数据源配置中存在 JDBC 参数黑名单绕过漏洞。Mysql 类使用了 Lombok 的 @Data 注解,该注解会自动为包含 JDBC 安全黑名单的 illegalParameters 字段生成公共 setter 方法。当数据源配置以 JSON 形式提交时,Jackson 反序列化会调用 setIllegalParameters 并传入攻击者提供的空列表,从而在 getJdbc() 校验执行之前替换掉黑名单。这使得已认证的攻击者能够包含诸如 allowLoadLocalInfile=true 之类的危险 JDBC 参数,并通过将数据源指向恶意 MySQL 服务器,利用 LOAD DATA LOCAL INFILE 协议特性读取 DataEase 服务器文件系统中的任意文件,包括敏感的环境变量和数据库凭据。该问题已在 2.10.21 版本中修复。
来源
1DataEase 自动化漏洞利用:4 漏洞链(认证绕过、JDBC 黑名单绕过、SQL 注入、Java 反序列化),实现未认证 RCE。包含 Docker 实验环境和 Python PoC。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。