JimuReport未授权远程代码执行(QVD-2026-61751)

北京赛克艾威科技有限公司 2026-09-04


  • 漏洞编号:暂无
  • 漏洞等级:严重
  • 漏洞标签:技术细节公开、POC公开、关键漏洞、影响十万级、奇安信CERT验证、重保2026
  • 发布时间:2026-09-04

漏洞描述

JimuReport(积木报表)是 jeecgboot(北京国炬信息技术有限公司)开源的一款免费可视化报表工具,支持在线设计复杂报表、图表、大屏与打印模板。该产品基于 Java/SpringBoot 技术栈开发,提供类 Excel 的 Web 设计器,通过拖拽即可快速完成报表制作,并支持 SQL、API、JSON 等多种数据源接入与 30 余种数据库,广泛应用于企业各类数据统计、业务分析、报表打印及大屏展示场景。 该漏洞源于 JimuReport(积木报表)v2.5.1 自动导出功能在身份校验与表达式执行两方面存在安全缺陷的叠加。一方面,导出接口 /jmreport/auto/export/python/plugin 在设计上被标记为免登录接口,而其签名校验使用硬编码的固定密钥,攻击者可据此伪造任意有效的 X\-Sign 请求签名并完全绕过鉴权;另一方面,该接口导出报表时会遍历请求中的查询参数值并送入 Aviator 表达式引擎执行,且未对以“\=”开头的参数做任何过滤或白名单约束,攻击者可利用 Aviator 沙箱逃逸实现任意 Java 反射调用,最终在无任何凭据的情况下达成远程代码执行...

修复建议

暂无

参考链接

https://ti.qianxin.com/vulnerability/detail/496702