漏洞概述 Jeepay 存在一个高严重性漏洞,允许低权限用户访问本不应向其开放的管理员 API。该漏洞的根本原因是 Spring Security 配置中未启用方法级安全(Method-Level Security),导致即使使用了 注解声明权限,也无法正确执行权限校验。 影响范围 受影响组件:Jeepay 管理系统(Manager Backend)。 受影响版本:V3.2.9 (master 分支)。 受影响接口:所有依赖 注解进行权限控制的管理员接口(例如: 系统日志接口)。 风险:低权限管理员用户可越权访问敏感数据(如系统日志、商户信息、订单等),可能导致数据泄露或非法操作。 修复方案 需要在 Spring Security 配置中启用方法级安全。 推荐配置 (Spring Security 6 / Spring Boot 3): PoC 代码 (利用代码): 1. 创建低权限用户:创建一个名为 的用户,并分配仅包含“主页”权限的角色 。 2. 获取 Token:使用该低权限用户登录,获取 JWT Token。 3. 发起越权请求:使用获取到的 Token 请求系统日志接口。 请求示例: 预期结果:应返回 。 实际结果:返回 并暴露系统日志数据。