CVE-2025-15122CVE-2025-15122是JeecgBoot企业级低代码平台中的一个高风险安全漏洞。该漏洞存在于/sys/sysDepartRole/datarule/路径下的loadDatarule函数中,攻击者通过对departId或roleId参数进行恶意操作,可以绕过正常的权限检查机制,获取未授权的数据访问权限。由于该漏洞需要低权限用户即可发起攻击,且可以通过网络远程利用,虽然攻击复杂度较高且利用难度较大,但已被公开披露并可能被恶意利用。JeecgBoot作为一款广泛应用于企业级应用的低代码开发框架,其安全性至关重要。该漏洞影响范围覆盖3.9.0及之前所有版本,厂商在收到通知后未做出任何回应和修复。
该漏洞属于典型的业务逻辑层面的权限控制缺陷。在JeecgBoot的/sys/sysDepartRole/datarule/接口中,loadDatarule函数负责加载数据权限规则。漏洞的根本原因在于函数对departId和roleId参数的验证不充分,允许低权限用户通过构造特殊的参数值来访问本应受保护的资源。具体来说,攻击者可以通过修改请求中的departId或roleId参数,绕过基于角色的访问控制(RBAC)检查,从而获取其他部门或角色的数据权限。由于CVSS评分中机密性影响为低(C:L),完整性影响为无(I:N),可用性影响为无(A:N),因此该漏洞主要威胁是敏感数据的未授权访问,而非系统完整性或可用性破坏。攻击者需要具备一定的技术能力来构造有效的攻击请求。