CVE-2025-49003

DataEase is an open source business intelligence and data visualization tool. Prior to version 2.10.11, a threat actor may take advantage of a feature in Java in which the character "ı" becomes "I" when converted to uppercase, and the character "ſ" becomes "S" when converted to uppercase. A threat actor who uses a carefully crafted message that exploits this character conversion can cause remote code execution. The vulnerability has been fixed in v2.10.11. No known workarounds are available.
Configurations

Configuration 1 (hide)

cpe:2.3:a:dataease:dataease:*:*:*:*:*:*:*:*

History

09 Jul 2025, 18:47

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 9.8
First Time Dataease
Dataease dataease
References () https://github.com/dataease/dataease/security/advisories/GHSA-x97w-69ff-r55q - () https://github.com/dataease/dataease/security/advisories/GHSA-x97w-69ff-r55q - Exploit, Vendor Advisory
Summary
  • (es) DataEase es una herramienta de código abierto de inteligencia empresarial y visualización de datos. Antes de la versión 2.10.11, un atacante podía aprovechar una función de Java que permitía que el carácter "?" se convirtiera en "I" al convertirse a mayúsculas, y el carácter "?" se convirtiera en "S" al convertirse a mayúsculas. Un atacante que utiliza un mensaje cuidadosamente manipulado que aprovecha esta conversión de caracteres puede provocar la ejecución remota de código. Esta vulnerabilidad se ha corregido en la versión 2.10.11. No se conocen soluciones alternativas.
CPE cpe:2.3:a:dataease:dataease:*:*:*:*:*:*:*:*
CWE NVD-CWE-noinfo

26 Jun 2025, 15:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-06-26 14:15

Updated : 2025-07-09 18:47


NVD link : CVE-2025-49003

Mitre link : CVE-2025-49003

CVE.ORG link : CVE-2025-49003


JSON object : View

Products Affected

dataease

  • dataease
CWE
CWE-153

Improper Neutralization of Substitution Characters

NVD-CWE-noinfo