一、 漏洞 CVE-2025-4537 基础信息
漏洞信息
                                        # 杨宗转 RuoYi-Vue Password login.vue 凭证信息以明文形式存储在 Cookie 中

# 漏洞描述

## 概述
在 yangzongzhuan RuoYi-Vue 3.8.9 及以下版本中发现了一个漏洞,该漏洞被归类为高风险。此漏洞会导致敏感信息以明文形式存储在 cookie 中,攻击者可以远程利用该漏洞进行攻击。虽然攻击复杂度较高,且已公开的利用方法较难实现,但其风险不容忽视。

## 影响版本
- RuoYi-Vue 3.8.9 及以下版本

## 细节
该漏洞涉及组件 Password Handler 中的 `ruoyi-ui/jsencrypt.js` 和 `ruoyi-ui/login.vue` 两个文件中未知功能。漏洞的利用会导致敏感信息以明文形式存储在 cookie 中。尽管远程攻击是可行的,但攻击利用难度较高,已公开的利用方法较复杂。

## 影响
敏感信息被明文存储在 cookie 中,增加了被攻击的风险。攻击者可能借此获取用户的敏感信息,导致用户数据泄露或被非法利用。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
yangzongzhuan RuoYi-Vue Password login.vue sensitive information in a cookie
来源:美国国家漏洞数据库 NVD
漏洞描述信息
A vulnerability was found in yangzongzhuan RuoYi-Vue up to 3.8.9 and classified as problematic. Affected by this issue is some unknown functionality of the file ruoyi-ui/jsencrypt.js and ruoyi-ui/login.vue of the component Password Handler. The manipulation leads to cleartext storage of sensitive information in a cookie. The attack may be launched remotely. The complexity of an attack is rather high. The exploitation is known to be difficult. The exploit has been disclosed to the public and may be used.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N
来源:美国国家漏洞数据库 NVD
漏洞类别
在Cookie中的明文存储
来源:美国国家漏洞数据库 NVD
漏洞标题
RuoYi 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
RuoYi是中国若依(RuoYi)个人开发者的一款后台管理系统。 RuoYi 3.8.9及之前版本存在安全漏洞,该漏洞源于对文件ruoyi-ui/jsencrypt.js和ruoyi-ui/login.vue的错误操作导致敏感信息明文存储在cookie中。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-4537 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-4537 的情报信息