CVE-2025-15126CVE-2025-15126是JeecgBoot企业级低代码平台中存在的一个权限绕过漏洞。该漏洞影响JeecgBoot版本至3.9.0,漏洞位于/sys/position/getPositionUserList接口的getPositionUserList函数中。攻击者可以通过构造恶意的positionId参数值来绕过正常的授权检查,获取本应无权限访问的用户列表信息。由于该漏洞利用复杂度较高,且需要低权限认证,但已被公开披露并可能出现利用代码,因此仍需引起重视。建议受影响用户尽快升级到最新版本或采取临时缓解措施。
该漏洞属于不正确的授权(Improper Authorization)问题。在JeecgBoot的/sys/position/getPositionUserList接口中,系统未能正确验证用户对特定岗位(position)下用户列表的访问权限。攻击者只需提供有效的positionId参数值,即可访问任意岗位关联的用户信息,而无需验证当前用户是否拥有该岗位的访问权限。漏洞的根本原因在于后端API在处理positionId参数时,未进行充分的权限校验逻辑。攻击者可以利用此漏洞枚举系统中的岗位信息,进而获取敏感的用户组织架构数据。该漏洞的CVSS评分为3.1(低危),攻击向量为网络形式,需要低权限认证,无需用户交互即可利用。