JeecgBoot 权限绕过与SQL注入组合漏洞(QVD-2026-56312)
QVD-2026-56312漏洞描述
JeecgBoot 是一款由北京国炬信息技术有限公司开发的开源低代码开发平台,基于 Spring Boot 与 MyBatis-Plus 构建,提供权限管理、数据字典、在线表单、报表设计、微服务扩展等能力,广泛应用于企业级信息化系统的快速构建场景。
JeecgBoot 3.9.3及之前版本存在**权限绕过与SQL注入组合漏洞(QVD-2026-56312)**,该漏洞源于 JeecgBoot 的 Shiro 权限过滤链与字典查询接口参数过滤机制存在双重缺陷,形成完整攻击链:
1. **漏洞1:Shiro静态资源后缀认证绕过** — Shiro配置中 `/**/*.js` 等静态资源后缀匹配规则可被利用,在API路径后附加静态资源后缀(如 `.js`)即可命中匿名放行规则,绕过 JWT 认证,以匿名身份访问 `/sys/dict/getDictItems/*` 等敏感数据接口。
2. **漏洞2:字典接口SQL注入(换行绕过过滤)** — 字典查询接口的 `filterSql` 参数过滤不完善,`SqlInjectionUtil` 过滤器无法正确处理换行符,攻击者通过在SQL关键字中插入换行符绕过关键词检测,将恶意 SQL 直接拼接进查询语句的 WHERE 子句。
两个漏洞链式利用后,攻击者无需任何账号,仅需具备对目标 JeecgBoot 的网络访问权限,即可通过布尔盲注窃取数据库中的敏感信息(用户账号、口令哈希、手机号、业务数据等),进一步可导致数据泄露、数据篡改,乃至服务器沦陷。
