CVE-2025-15125CVE-2025-15125是JeecgBoot开源企业级低代码平台中的一个高复杂度越权访问漏洞。该漏洞存在于JeecgBoot 3.9.0及之前版本的部门权限查询功能中,具体问题函数为queryDepartPermission,位于/sys/permission/queryDepartPermission接口。攻击者可以通过操纵departId参数,绕过正常的权限检查机制,获取未经授权的部门权限信息。漏洞利用复杂度较高,需要攻击者具备一定的技术能力,并且需要拥有低权限用户账号。由于该漏洞的利用代码已经公开,攻击者可能已经在野外尝试利用此漏洞。JeecgBoot作为一款广泛使用的企业级应用框架,其权限管理模块的缺陷可能对企业数据安全造成威胁。漏洞披露后,厂商未对安全公告做出回应,建议使用者自行采取防护措施。
JeecgBoot的queryDepartPermission函数在处理departId参数时存在授权验证缺陷。该接口本应仅允许具有相应权限的用户查询特定部门的权限信息,但由于后端未正确验证请求者与目标部门之间的隶属关系或权限关联,导致任何已认证的低权限用户都可以通过构造恶意的departId值来查询任意部门的权限数据。漏洞本质属于业务逻辑层面的越权访问(IDOR - Insecure Direct Object Reference),攻击者利用低权限账号发起HTTP请求,通过修改departId参数为其他部门的ID,即可获取该部门的敏感权限配置信息。攻击可远程进行,无需用户交互,但需要拥有一个有效的低权限用户凭证。CVSS 3.1评分3.1,主要影响机密性,低完整性影响,无可用性影响。