CVE-2025-15121CVE-2025-15121是JeecgBoot企业级低代码平台中的一个信息泄露漏洞。该漏洞存在于/sys/sysDepartRole/getDeptRoleByUserId接口的getDeptRoleByUserId函数中,攻击者可以通过操控departId参数来获取系统敏感信息。JeecgBoot是一款基于SpringBoot、SpringCloud和Vue等主流技术栈构建的企业级低代码开发平台,广泛应用于企业信息化系统建设。由于该漏洞影响版本最高至3.9.0,且CVSS评分仅为2.4,属于低危级别,攻击者需要具备高权限才能利用此漏洞,但无需用户交互即可触发。漏洞可导致组织架构信息、部门角色关联数据等敏感信息泄露,可能为后续攻击提供情报支持。
该漏洞属于API接口参数操控导致的信息泄露问题。漏洞点位于JeecgBoot系统的部门角色管理模块,具体为getDeptRoleByUserId函数。在处理用户请求时,系统通过departId参数查询部门角色信息,但由于权限验证不严格,具备高权限的攻击者可以通过修改departId参数值,访问本无权访问的其他部门数据。攻击者只需构造恶意请求包,将目标部门ID作为departId参数值,即可获取该部门下的角色配置信息、用户部门关联数据等敏感内容。由于攻击向量为邻接网络(AV:A),攻击者需要处于目标网络邻接位置或具有网络访问权限。