帆软FineReport多个漏洞安全通告
发布时间 2019-06-19漏洞编号和级别
CVE编号:暂无,危险级别:中危,CVSS分值:官方未评定
影响版本
FineReport V9.0、V8.0(V10.0不受影响)
漏洞概述
FineReport报表软件是一款纯Java编写的、集数据展示(报表)和数据录入(表单)功能于一身的企业级web报表工具,它“专业、简捷、灵活”的特点和无码理念,仅需简单的拖拽操作便可以设计复杂的中国式报表,搭建数据决策分析系统。
帆软暴露在公网的ip 325个,具体统计如下:
漏洞验证
暂无POC/EXP。
修复建议
修改超级管理员账号密码登录后台管理系统,地址:ip:端口号/WebReport/ReportSer
ver?op=fs修改并加强口令复杂度;配置URL访问控制策略部署于公网的 FineReport 服务器,可通过ACL禁止外网对/WebReport/ReportServer路径的访问。
官方已经为该漏洞提供定制版jar包,请尽快联系帆软官方,索要官方补丁程序。厂商
官网: http://www.fanruan.com/support。


京公网安备11010802024551号