CVE-2025-14909CVE-2025-14909是JeecgBoot企业级低代码平台中存在的一个中等严重性安全漏洞。该漏洞位于系统模块的SysUserOnlineController控制器中,攻击者可以通过操纵该功能来管理用户会话,包括查看、强制下线或其他会话操作。由于漏洞存在于处理用户在线状态的接口中,攻击者可能利用此漏洞绕过正常的会话管理机制,对平台的用户会话安全造成威胁。该漏洞的CVSS评分为4.3,属于中等严重程度,可被远程利用且不需要用户交互,但需要低权限认证。漏洞已于2025年12月19日披露,官方已发布修复补丁b686f9fbd1917edffe5922c6362c817a9361cfbd,建议受影响用户尽快升级到最新版本以消除安全风险。
漏洞存在于JeecgBoot项目的SysUserOnlineController.java文件中,该控制器负责处理用户在线状态管理的相关请求。问题出在控制器对用户会话信息的处理逻辑上,缺乏适当的权限验证和输入过滤。攻击者通过构造特定的HTTP请求,可以利用SysUserOnlineController的功能来操作其他用户的会话,例如强制用户下线或获取会话信息。由于漏洞利用需要低权限认证,攻击者可以使用普通用户账号发起攻击。攻击向量为网络形式,攻击者无需与目标用户有任何交互即可发起攻击。该漏洞可能导致服务可用性受到影响(CVSS可用性影响评级为低),攻击者通过批量操作用户会话可能造成正常用户无法正常使用系统服务。漏洞的技术根源在于控制器方法未对操作用户的权限范围进行严格校验,导致授权用户可以对其权限范围外的用户会话进行操作。