CVE-2025-14908CVE-2025-14908是JeecgBoot企业级低代码平台中存在的一个中危安全漏洞。该漏洞位于多租户管理模块(Multi-Tenant Management Module)中的SysTenantController.java文件。攻击者可以通过操纵ID参数,在低权限情况下远程利用此漏洞,绕过正常的身份认证机制访问受限资源。漏洞影响JeecgBoot 3.9.0及之前的所有版本。由于JeecgBoot作为企业级应用广泛部署于各类业务系统中,攻击者可能利用此漏洞获取未授权访问权限,进而访问敏感租户数据或执行越权操作。漏洞已被公开披露并存在在野利用的可能性,建议受影响的用户尽快应用官方提供的安全补丁进行修复。
该漏洞属于不正确的身份认证(Improper Authentication)类型。问题出在JeecgBoot的多租户管理模块中,SysTenantController.java文件对租户ID参数的验证不充分。攻击者可以通过构造特殊的ID参数值,绕过权限检查直接访问受保护的API端点。漏洞利用条件为:攻击者需要拥有低权限用户账户(PR:L),通过HTTP请求向目标系统发送精心构造的请求包。攻击向量为网络远程(AV:N),无需用户交互(UI:N)。根据CVSS评分,机密性、完整性和可用性影响均为低级别(C:L/I:L/A:L)。漏洞修复通过commit e1c8f00bf2a2e0edddbaa8119afe1dc92d9dc1d2实现,建议用户升级到JeecgBoot 3.9.1或更高版本以获得完整防护。