CVE-2025-64163DataEase是一款开源数据可视化分析工具,广泛应用于企业数据分析和报表制作场景。该工具提供了丰富的数据连接和可视化功能,支持多种数据源的集成与分析。在2.10.14及更早版本中,开发团队为了防止安全风险,添加了LDAP协议的黑名单过滤机制,用于阻止基于LDAP的注入攻击。然而,由于安全设计的疏漏,开发者遗漏了对DNS协议(dns://)的过滤验证,导致攻击者可以利用dns://协议绕过现有的安全防护措施,发动服务端请求伪造(SSRF)攻击。攻击者通过构造恶意的DNS请求,可以访问内部网络资源、探测内网服务、读取本地文件或与内部系统进行交互。由于该漏洞无需任何认证即可利用,且CVSS评分高达9.8分,属于极其严重的网络安全威胁,建议受影响的用户立即升级到修复版本2.10.15。
该漏洞属于服务端请求伪造(Server-Side Request Forgery, SSRF)类型。DataEase在处理用户输入的数据源配置时,会对协议类型进行安全检查。开发团队原本意图通过黑名单方式阻止危险协议的使用,已针对ldap://和ldaps://协议添加了过滤规则。然而,dns://协议未被纳入黑名单范围,形成安全盲区。攻击者可以在数据源URL配置中构造形如dns://[internal_host]:[port]的恶意请求,当服务器处理该请求时,会尝试解析指定的域名。由于DNS请求可以指向内部IP地址(如127.0.0.1、192.168.x.x等私有地址),攻击者能够通过DNS协议的响应时间差异来探测内部服务的存在状态,甚至可以构造更复杂的攻击链访问内部API接口、数据库连接或其他敏感资源。此漏洞的利用无需任何身份认证,攻击门槛低,危害范围广。修复方案已在2.10.15版本中实现,建议用户通过官方渠道升级。