JeecgBoot 3.9.5 及之前版本中,SysDepartRoleController 的 saveDatarule 接口存在缺少权限校验的安全漏洞。该漏洞允许低权限认证用户对部门角色数据规则进行未经授权的修改。攻击者可以通过构造包含指定 permissionId、roleId 和 dataRuleIds 的请求,覆盖数据规则数据,从而扩大行级数据访问范围,或对其他部门角色的数据过滤规则造成不当篡改。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-108883 | 6.5 MEDIUM | JeecgBoot 3.9.5 通过 /sys/thirdApp/editThirdAppConfig 缺少授权 |
| CVE-2026-108882 | 5.4 MEDIUM | JeecgBoot 3.9.5 以下路径缺失授权漏洞 |
| CVE-2026-108884 | 5.4 MEDIUM | JeecgBoot 3.9.5 缺失授权导致 sysMessageTemplate 删除漏洞 |
| CVE-2026-108870 | 5.4 MEDIUM | JeecgBoot 3.9.5 之前版本 /sys/role/datarule 越权漏洞 |
| CVE-2026-108877 | 5.4 MEDIUM | JeecgBoot < 3.9.5 提示删除接口缺少授权漏洞 |
| CVE-2026-108885 | 5.4 MEDIUM | JeecgBoot 3.9.5 及之前版本缺少授权绕过漏洞 |
| CVE-2026-108869 | 4.3 MEDIUM | JeecgBoot 3.9.5及之前版本 越权发送系统公告漏洞 |
| CVE-2026-108868 | 4.3 MEDIUM | JeecgBoot <=3.9.5 /sys/api/sendBusTemplateAnnouncement 越权访问漏洞 |
| CVE-2026-108874 | 4.3 MEDIUM | JeecgBoot <=3.9.5 缺少授权漏洞 |
| CVE-2026-108873 | 4.3 MEDIUM | JeecgBoot 3.9.5 缺失授权漏洞 |
| CVE-2026-108887 | 4.3 MEDIUM | JeecgBoot 3.9.5 缺少权限控制漏洞 |
| CVE-2026-108867 | 4.3 MEDIUM | JeecgBoot 3.9.5 缺少授权漏洞 |
| CVE-2026-108866 | 4.3 MEDIUM | JeecgBoot 3.9.5 及之前版本 /sys/api/queryUserAuths 缺少授权漏洞 |
| CVE-2026-108872 | 4.3 MEDIUM | JeecgBoot 3.9.5 之前版本 /sys/user/batchEditUsers 缺少认证漏洞 |
| CVE-2026-108879 | 4.3 MEDIUM | JeecgBoot 3.9.5 IDOR漏洞 |
| CVE-2026-108881 | 4.3 MEDIUM | JeecgBoot 3.9.5 及之前版本 /sys/tenant/getTenantPackInfo 越权访问漏洞 |
| CVE-2026-108886 | 4.3 MEDIUM | JeecgBoot 3.9.5 以下 /sys/user/queryChildrenByUsername 接口缺少授权漏洞 |
| CVE-2026-108891 | 4.3 MEDIUM | JeecgBoot 3.9.5 用户详情接口未授权访问漏洞 |
| CVE-2026-108876 | 4.3 MEDIUM | JeecgBoot至3.9.5 /sys/user/putCancelQuit越权漏洞 |
| CVE-2026-108888 | 4.3 MEDIUM | JeecgBoot 3.9.5 及之前版本 导出xls接口未授权访问漏洞 |
显示前 20 条,共 24 条。 查看全部 → →
暂无评论