Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

Dromara — Vulnerabilities & Security Advisories 48

Browse all 48 CVE security advisories affecting Dromara. AI-powered Chinese analysis, POCs, and references for each vulnerability.

Dromara is an open-source ecosystem primarily focused on providing rapid development frameworks and enterprise-level solutions for Java-based applications. Its core offerings include modular platforms designed to streamline backend development, often serving as the foundation for various commercial and internal enterprise systems. Security audits have identified twenty-six Common Vulnerabilities and Exposures (CVEs) associated with components within this ecosystem. Historically, these vulnerabilities predominantly manifest as Remote Code Execution (RCE) flaws, often stemming from insecure deserialization or improper input validation in underlying libraries. Additionally, instances of Cross-Site Scripting (XSS) and privilege escalation vulnerabilities have been documented, typically arising from misconfigured access controls or outdated dependencies. While no single catastrophic incident has defined the project’s public history, the accumulation of CVEs highlights the necessity for rigorous dependency management and regular patching. Developers utilizing Dromara-based architectures must prioritize updating framework versions to mitigate these known risks and ensure system integrity.

CVE ID Title CVSS Severity Published
CVE-2025-13268 Dromara dataCompare JDBC URL DbconfigServiceImpl.java DbConfig injection — dataCompare CWE-74 6.3 Medium 2025-11-17
CVE-2025-7552 Dromara Northstar Path AuthorizationInterceptor.java preHandle access control — Northstar CWE-284 6.3 Medium 2025-07-13
CVE-2025-6925 Dromara RuoYi-Vue-Plus Mail MailController.java path traversal — RuoYi-Vue-Plus CWE-22 5.3 Medium 2025-06-30
CVE-2025-6517 Dromara MaxKey Meta URL SAML20DetailsController.java add server-side request forgery — MaxKey CWE-918 6.3 Medium 2025-06-23
CVE-2025-2491 Dromara ujcms Edit Template File Page WebFileTemplateController.java update cross site scripting — ujcms CWE-79 2.4 Low 2025-03-18
CVE-2025-2490 Dromara ujcms File Upload WebFileUploadController.java upload cross site scripting — ujcms CWE-79 2.4 Low 2025-03-18
CVE-2024-12483 Dromara UJCMS User ID id authorization — UJCMS CWE-639 3.7 Low 2024-12-11
CVE-2024-3928 Dromara open-capacity-platform auth-server heapdump information disclosure — open-capacity-platform CWE-200 4.3 Medium 2024-04-17
CVE-2023-51389 HertzBeat SnakeYAML Deser RCE — hertzbeat CWE-502 9.8 Critical 2024-02-22
CVE-2023-51388 HertzBeat AviatorScript Inject RCE — hertzbeat CWE-74 9.8 Critical 2024-02-22
CVE-2023-51653 Hertzbeat JMX JNDI RCE — hertzbeat CWE-74 9.8 Critical 2024-02-22
CVE-2023-51650 Unauthorized access vulnerability on three interfaces — hertzbeat CWE-862 7.5 High 2023-12-22
CVE-2023-51387 Expression Injection Vulnerability in Hertzbeat — hertzbeat CWE-94 7.2 High 2023-12-22
CVE-2022-39337 Permission bypass due to incorrect configuration in github.com/dromara/hertzbeat — hertzbeat CWE-284 7.5 High 2023-12-22
CVE-2023-3276 Dromara HuTool XML Parsing Module XmlUtil.java readBySax xml external entity reference — HuTool CWE-611 5.5 Medium 2023-06-15
CVE-2023-2476 Dromara J2eeFAST Announcement cross site scripting — J2eeFAST CWE-79 3.5 Low 2023-05-02
CVE-2023-2475 Dromara J2eeFAST System Message cross site scripting — J2eeFAST CWE-79 3.5 Low 2023-05-02
CVE-2022-4565 Dromara HuTool cn.hutool.core.util.ZipUtil.java resource consumption — HuTool CWE-404 4.3 Medium 2022-12-16

This page lists every published CVE security advisory associated with Dromara. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.