„`html
Zusammenfassung
Eine Sicherheitslücke wurde in JimuReport (jeecgboot) bis Version 3.9.1 identifiziert. Die Vulnerability ermöglicht Server-Side Request Forgery (SSRF) über die Funktion FileDownloadUtils.download2DiskFromNet. Mit einem CVSS-Score von 6.3 (Medium) stellt diese Schwachstelle ein moderates Risiko dar. Der Exploit ist öffentlich verfügbar.
Betroffene Systeme
- JimuReport (jeecgboot) Versionen bis 3.9.1
- Cloud Instance Metadata Endpoints mit entsprechender Konfiguration
- Systeme mit aktiviertem Debug-Modus unter
/airag/app/debug
Technische Details
Vulnerability-Typ: Server-Side Request Forgery (SSRF)
Betroffene Komponente: FileDownloadUtils in der Cloud Instance Metadata Endpoint-Implementierung
Angriffsvektor: Network (netzwerkbasiert)
Die Schwachstelle existiert in der URL-Verarbeitung der Dateidownload-Funktionalität. Ein Angreifer kann über manipulierte Parameter die download2DiskFromNet-Methode dazu veranlassen, beliebige interne oder externe URLs zu verarbeiten. Dies ermöglicht das Auslesen sensibler Daten aus internen Netzwerken oder Metadaten-Services.
Empfohlene Massnahmen
- Sofortiges Update: Upgrade auf JimuReport Version 3.9.2 oder höher durchführen
- Netzwerk-Segmentierung: Zugriff auf den
/airag/app/debug-Endpoint auf vertrauenswürdige Quellen beschränken - Debug-Modus: Debug-Funktionalität in Produktionsumgebungen deaktivieren
- WAF-Regeln: Web Application Firewall-Regeln zur Erkennung verdächtiger Requests implementieren
- Monitoring: Anomale Zugriffsmuster und SSRF-Indikatoren ĂĽberwachen
Bewertung
CVSS-Score: 6.3 (Medium)
Priorität: Hoch – Aufgrund öffentlicher Exploit-Verfügbarkeit und Netzwerkzugangsvektor sollte das Update zeitnah eingespielt werden. Für kritische Systeme sind sofortige Mitigationsmassnahmen erforderlich.
„`