{"id":"CVE-2025-64163","summary":"DataEase's DB2 is vulnerable to SSRF","details":"DataEase is an open source data visualization analysis tool. In versions 2.10.14 and below, the vendor added a blacklist to filter ldap:// and ldaps://. However, omission of protection for the dns:// protocol results in an SSRF vulnerability. This issue is fixed in version 2.10.15.","aliases":["GHSA-8397-v66p-539m"],"modified":"2026-08-12T15:14:31.954798Z","published":"2025-11-05T23:52:05.196Z","database_specific":{"cna_assigner":"GitHub_M","cwe_ids":["CWE-918"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2025/64xxx/CVE-2025-64163.json"},"references":[{"type":"WEB","url":"https://github.com/dataease/dataease/releases/tag/v2.10.15"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2025/64xxx/CVE-2025-64163.json"},{"type":"ADVISORY","url":"https://github.com/dataease/dataease/security/advisories/GHSA-8397-v66p-539m"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2025-64163"},{"type":"FIX","url":"https://github.com/dataease/dataease/commit/869b7fb8b10069ac6c326554bfa8f060a539ba85"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/dataease/dataease","events":[{"introduced":"0"},{"fixed":"0c869d45fcefb80e9bc5b0ba180dd7c63b777531"},{"fixed":"869b7fb8b10069ac6c326554bfa8f060a539ba85"}],"database_specific":{"source":["CPE_RANGE","REFERENCES"],"cpe":"cpe:2.3:a:dataease:dataease:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"0"},{"fixed":"2.10.15"}]}}],"versions":["v2.10.14","v2.10.13","v2.10.12","v2.10.11","v2.10.10","v2.10.9","v2.10.8","v2.10.7","v2.10.6","v2.10.5","v2.10.4","v2.10.3","v2.10.2","v2.10.1","v2.10.0","v2.6.0","v2.3.0","v2.2.0","v1.0.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2025-64163.json","vanir_signatures_modified":"2026-08-12T15:14:31Z","vanir_signatures":[{"signature_type":"Line","signature_version":"v1","source":"https://github.com/dataease/dataease/commit/869b7fb8b10069ac6c326554bfa8f060a539ba85","target":{"file":"core/core-backend/src/main/java/io/dataease/datasource/type/Oracle.java"},"deprecated":false,"digest":{"line_hashes":["75172544114056436429415801211518966694","251805794178485281378901353911054063147","47358127725463354352068734561596955717","330285601023911375650212228627667421111","209829719789645804566225654189757887937","241075840831451737810488679501752633791","129823586394974091918893571244418363260","128789957289550124868612299009705535605","204433914157597240503199873817420693623","241411314238306039630445652068988046157","67362837996066895491036262167965060049","68233504285946658082638931608295824211"],"threshold":0.9},"id":"CVE-2025-64163-22adc809"},{"deprecated":false,"digest":{"function_hash":"289650662687262343518419251753828532","length":825},"id":"CVE-2025-64163-5d1e0c85","signature_type":"Function","signature_version":"v1","source":"https://github.com/dataease/dataease/commit/869b7fb8b10069ac6c326554bfa8f060a539ba85","target":{"file":"core/core-backend/src/main/java/io/dataease/datasource/type/Oracle.java","function":"getJdbc"}},{"digest":{"line_hashes":["318129256003586163354486806924572309333","113275257203713162799119557480857899533","94725240253240248932332887136469542976","237077899278387774637369020808616136867"],"threshold":0.9},"id":"CVE-2025-64163-deb635da","signature_type":"Line","signature_version":"v1","source":"https://github.com/dataease/dataease/commit/869b7fb8b10069ac6c326554bfa8f060a539ba85","target":{"file":"core/core-backend/src/main/java/io/dataease/datasource/type/Db2.java"},"deprecated":false}]}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V4","score":"CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:P"}]}