CVE-2025-15120CVE-2025-15120是存在于JeecgBoot up to 3.9.0版本中的一个权限绕过漏洞。该漏洞位于/sys/sysDepartRole/getDeptRoleList接口,受影响的函数为getDeptRoleList。攻击者可以通过操控departId参数实现未经授权的部门角色列表访问。由于该接口缺乏适当的权限验证,具有低权限的认证用户可以访问其他部门或超出其权限范围的角色信息。此漏洞的利用复杂度较高,但已被公开披露,厂商在收到通知后未做出回应。CVSS评分3.1,属于低危级别,主要影响系统的机密性。
该漏洞属于OWASP Top 10中的Broken Access Control(访问控制失效)类别。在JeecgBoot的/sys/sysDepartRole/getDeptRoleList接口中,系统未能正确验证当前用户是否有权访问指定departId对应的部门角色信息。攻击者可以通过修改departId参数值为其他部门的ID,从而绕过授权检查获取敏感的角色分配数据。漏洞存在于getDeptRoleList函数中,该函数直接使用传入的departId参数而未进行权限校验。由于需要低权限账户即可发起攻击,且攻击复杂度较高,漏洞的实际利用需要攻击者具备一定的技术能力和目标系统的有效凭证。