CVE-2025-14856CVE-2025-14856是存在于若依(RuoYi)框架中的一个高危代码注入漏洞。该漏洞影响RuoYi框架4.8.1及之前版本,攻击者可利用框架中/monitor/cache/getnames接口的fragment参数未进行充分过滤的缺陷,注入并执行任意代码。由于该漏洞具备远程攻击能力且只需低权限认证即可利用,对使用该框架的企业应用系统构成了严重安全威胁。攻击者无需任何用户交互即可完成漏洞利用,一旦成功可获取系统敏感数据、篡改业务逻辑甚至完全接管服务器。该漏洞已于2025年12月18日公开披露,漏洞利用代码已在互联网传播,建议受影响用户立即采取防护措施。
该漏洞源于RuoYi框架在处理/monitor/cache/getnames接口请求时,对用户输入的fragment参数缺乏有效的安全过滤机制。攻击者可通过构造恶意payload注入到fragment参数中,由于该参数直接参与后端代码逻辑处理且未经过安全编码或参数化处理,导致注入的恶意代码被解释执行。漏洞影响框架的缓存监控模块,攻击者利用此漏洞可实现远程代码执行(RCE),获取服务器完全控制权。攻击过程简单直接,无需复杂的绕过技术,且框架默认配置下该接口处于可访问状态。建议立即升级到RuoYi 4.8.1之后的版本,并对该接口实施访问控制或添加参数验证逻辑。