JeecgBoot 权限绕过与SQL注入组合漏洞(QVD-2026-56312)

北京赛克艾威科技有限公司 2026-08-18


  • 漏洞编号:暂无
  • 漏洞等级:高危
  • 漏洞标签:POC公开、影响十万级、关键漏洞、技术细节公开、重保2026、奇安信CERT验证
  • 发布时间:2026-08-18

漏洞描述

JeecgBoot 是一款由北京国炬信息技术有限公司开发的开源低代码开发平台,基于 Spring Boot 与 MyBatis\-Plus 构建,提供权限管理、数据字典、在线表单、报表设计、微服务扩展等能力,广泛应用于企业级信息化系统的快速构建场景。 该漏洞源于 JeecgBoot 的 Shiro 权限过滤链与字典查询接口参数过滤机制存在缺陷:在 API 路径后附加静态资源后缀(如 \`.js\`)即可命中 \`/\*\*/\*.js\` 匿名放行规则,绕过 JWT 认证,以匿名身份访问 \`/sys/dict/getDictItems/\*\` 等敏感数据接口;随后利用四段式字典码中 \`filterSql\` 参数的过滤不完善,将恶意 SQL 直接拼接进查询语句的 WHERE 子句,通过布尔盲注窃取数据库中的敏感信息。

修复建议

暂无

参考链接

https://ti.qianxin.com/vulnerability/detail/491263