信息化2.13.2(及定制化2.13.2)版本包含及以下,swagger 敏感信息泄露,存在越权访问
漏洞:swagger 敏感信息泄露,存在越权访问
修复方案:积⽊报表(8887)关闭 swagger 访问
参考文档:/attached/file/20250924/20250924233050_345.pdf
验证步骤
1、未修复前访问 http://ip:8887/v2/api-docs
有类似以下信息返回,则问题复现
{"swagger": "2.0","info": {"description": "五位⼀体","version": "1.0","title": "五位⼀体"},"host": "localhost:8887","basePath": "/","tags": [{"name": "index-controller","description": "Index Controller"},...],"paths": {"/": {"get": {"tags": ["index-controller"],"summary": "index","operationId": "indexUsingGET","produces": ["*/*"],"responses": {"200": {"description": "OK","schema": {"type": "string"}},"401": {"description": "Unauthorized"},"403": {"description": "Forbidden"},"404": {"description": "Not Found"}},"deprecated": false,"x-order": "2147483647"}},...},"definitions": {"ResultBean": {"type": "object","properties": {"code": {"type": "integer","format": "int32"},"data": {"type": "object"},"length": {"type": "integer","format": "int64"},"msg": {"type": "string"}},"title": "ResultBean"}}}
2、修复操作替换积⽊报表包
1)备份原代码包
mv /home/seekcy/wwyt/report-center/report-center.jar /home/seekcy/wwyt/report center/report-center-`date +%F`.jar
2)上传补丁包
补丁包下载 http://oss-endpoint.joysuch.com/tiji-platform/2x-hse/hotfix-package/report-center-GD20250603-0032.jar
放到 /home/seekcy/wwyt/report-center ⽂件夹下
执⾏以下命令,重命名并重启积⽊报表
mv /home/seekcy/wwyt/report-center/report-center-GD20250603-0032.jar /home/seekcy/wwyt/report-center/report-center.jarsh /home/seekcy/wwyt/report-center/service-report.sh
3、修复后访问 http://ip:8887/v2/api-docs
如上图所示,即修复完成
转载请注明作者和出处,并添加本页链接。
原文链接:
//svn.seekcy.com/830