JeecgBoot 权限绕过与SQL注入组合漏洞(QVD-2026-56312)

QVD-2026-56312
严重程度
高危
漏洞类型
认证绕过
披露日期
2026-08-18
记录时间
2026-09-01

漏洞描述

JeecgBoot 是一款由北京国炬信息技术有限公司开发的开源低代码开发平台,基于 Spring Boot 与 MyBatis-Plus 构建,提供权限管理、数据字典、在线表单、报表设计、微服务扩展等能力,广泛应用于企业级信息化系统的快速构建场景。
JeecgBoot 3.9.3及之前版本存在**权限绕过与SQL注入组合漏洞(QVD-2026-56312)**,该漏洞源于 JeecgBoot 的 Shiro 权限过滤链与字典查询接口参数过滤机制存在双重缺陷,形成完整攻击链:
1. **漏洞1:Shiro静态资源后缀认证绕过** — Shiro配置中 `/**/*.js` 等静态资源后缀匹配规则可被利用,在API路径后附加静态资源后缀(如 `.js`)即可命中匿名放行规则,绕过 JWT 认证,以匿名身份访问 `/sys/dict/getDictItems/*` 等敏感数据接口。
2. **漏洞2:字典接口SQL注入(换行绕过过滤)** — 字典查询接口的 `filterSql` 参数过滤不完善,`SqlInjectionUtil` 过滤器无法正确处理换行符,攻击者通过在SQL关键字中插入换行符绕过关键词检测,将恶意 SQL 直接拼接进查询语句的 WHERE 子句。

两个漏洞链式利用后,攻击者无需任何账号,仅需具备对目标 JeecgBoot 的网络访问权限,即可通过布尔盲注窃取数据库中的敏感信息(用户账号、口令哈希、手机号、业务数据等),进一步可导致数据泄露、数据篡改,乃至服务器沦陷。

解锁完整漏洞详情

升级 VIP 会员,获取深度技术分析、修复方案和 POC 示例

技术细节

漏洞原理与利用方式深度分析

修复建议

专业安全修复方案与缓解措施

POC 示例

漏洞验证代码与利用示例

详细报告

完整技术报告与影响评估

立即升级 VIP

已有 VIP 账号?登录查看完整内容

雨云本站由雨云提供计算服务