CVE-2025-15119CVE-2025-15119是JeecgBoot企业应用开发框架中存在的一个权限绕过漏洞。该漏洞影响JeecgBoot 3.9.0及之前版本,攻击者可利用/sys/sysDepartRole/list接口中queryPageList函数的deptId参数进行未授权访问。由于该函数对用户输入的部门ID参数缺乏严格的权限验证机制,攻击者可以通过操纵deptId参数值,访问本无权查看的其他部门角色信息。漏洞可被远程利用,虽然攻击复杂度较高,但已被公开披露并可能被恶意利用。CVSS评分3.1分,属于低危级别漏洞,主要影响系统的机密性,可能导致敏感部门信息泄露。
漏洞根源在于JeecgBoot的/sys/sysDepartRole/list接口对deptId参数的处理存在授权缺陷。攻击者通过构造恶意的deptId参数值(指向其他部门ID),可绕过正常的权限检查逻辑,直接查询目标部门的角色列表数据。该漏洞属于典型的不安全直接对象引用(IDOR)问题,攻击者利用低权限账号即可访问高权限才能获取的部门敏感信息。攻击路径为:攻击者首先获取系统普通用户账号,登录后构造针对/sys/sysDepartRole/list的API请求,通过修改deptId参数为目标部门ID,系统未正确验证当前用户与目标部门的从属关系,导致越权访问成功。修复方案需在queryPageList函数中添加用户-部门关系的权限校验逻辑。