CVE-2025-15124CVE-2025-15124是存在于JeecgBoot企业级低代码平台中的一个安全漏洞,影响版本最高至3.9.0。该漏洞位于系统权限管理模块,具体涉及/sys/sysDepartPermission/list接口中的getParameterMap函数。攻击者可以通过操控departId参数,绕过正常的权限验证机制,在低权限状态下访问本应需要更高权限才能查看的敏感部门权限信息。由于JeecgBoot广泛应用于企业内部的权限管理和数据流转,该漏洞可能导致组织架构信息、用户权限配置等敏感数据的未授权泄露。虽然该漏洞的CVSS评分较低(3.1),但考虑到攻击复杂度较低且漏洞利用代码已公开,仍需引起重视并及时修复。
该漏洞的根本原因在于JeecgBoot的/sys/sysDepartPermission/list接口对departId参数的处理存在权限校验缺陷。在正常的权限控制流程中,系统应当根据当前登录用户的角色和权限级别,验证其是否有权访问特定部门(departId)的权限信息。然而,由于getParameterMap函数在处理请求参数时未充分执行权限校验逻辑,攻击者只需构造包含目标departId的请求,即可绕过前端权限限制获取相关数据。攻击者可以利用普通用户账号,通过HTTP请求直接调用该API接口,传入任意departId值(如departId=1)来枚举和获取其他部门的权限配置信息。这种横向权限提升(Horizontal Privilege Escalation)虽然不影响系统的完整性和可用性,但会导致部门敏感信息的机密性受损。漏洞利用难度较低,公开的PoC代码表明攻击者只需发送简单的HTTP GET或POST请求即可完成利用。