CVE-2025-15123CVE-2025-15123是JeecgBoot企业级低代码平台中的一个权限绕过漏洞。该漏洞存在于/sys/sysDepartPermission/datarule/路径下的未知函数中,攻击者可以通过构造特定的请求绕过正常的权限检查机制,获取未经授权的访问权限。该漏洞影响JeecgBoot 3.9.0及以下版本,CVSS评分为3.1(低危级别)。虽然该漏洞需要低权限用户身份,但攻击者可以在无需用户交互的情况下远程发起攻击。由于攻击复杂度较高且利用难度较大,漏洞的实际利用风险相对可控,但已公开披露,厂商尚未做出响应,建议用户及时采取防御措施。
该漏洞属于典型的权限验证缺陷(Broken Access Control)。JeecgBoot在处理/sys/sysDepartPermission/datarule/路径的请求时,未正确验证当前用户的权限范围。攻击者通过构造特定的API请求,可以绕过前端权限控制或服务端权限校验逻辑,实现对原本无权限访问的功能或数据的访问。具体而言,漏洞可能存在于数据权限规则的校验环节,当系统处理部门数据权限相关请求时,未充分验证请求者是否真正拥有所请求数据的访问权限。由于该漏洞影响的是权限控制层面,攻击者可能借此获取敏感部门信息或业务数据。