北京赛克艾威科技有限公司 2026-08-18
JeecgBoot 是一款由北京国炬信息技术有限公司开发的开源低代码开发平台,基于 Spring Boot 与 MyBatis\-Plus 构建,提供权限管理、数据字典、在线表单、报表设计、微服务扩展等能力,广泛应用于企业级信息化系统的快速构建场景。 该漏洞源于 JeecgBoot 的 Shiro 权限过滤链与字典查询接口参数过滤机制存在缺陷:在 API 路径后附加静态资源后缀(如 \`.js\`)即可命中 \`/\*\*/\*.js\` 匿名放行规则,绕过 JWT 认证,以匿名身份访问 \`/sys/dict/getDictItems/\*\` 等敏感数据接口;随后利用四段式字典码中 \`filterSql\` 参数的过滤不完善,将恶意 SQL 直接拼接进查询语句的 WHERE 子句,通过布尔盲注窃取数据库中的敏感信息。
暂无