CVE-2025-70986CVE-2025-70986是若依(RuoYi)管理系统v4.8.2版本中的一个高危安全漏洞。该漏洞存在于系统的selectDept函数中,由于访问控制机制实现不当,攻击者可以在无需任何认证的情况下,通过构造特定的HTTP请求访问系统中的敏感部门数据。这意味着任何网络用户都能够获取系统中存储的部门架构信息、人员组织结构等机密数据。攻击者可能利用这些信息进行进一步的社会工程学攻击、横向移动或对系统进行更深层次的入侵。该漏洞的CVSS评分为7.5,属于高危级别,机密性影响为高,攻击复杂度低,无需认证和用户交互,对企业信息安全构成严重威胁。
该漏洞的根本原因在于RuoYi v4.8.2系统中selectDept函数的访问控制验证不完善。在正常的业务逻辑中,获取部门信息应该需要相应的权限验证,确保只有授权用户才能访问敏感的组织架构数据。然而,该函数缺少必要的权限检查或权限验证逻辑存在缺陷,使得攻击者可以直接通过API端点访问本应受保护的部门数据。攻击者可以通过发送带有特定参数的HTTP GET或POST请求到selectDept函数对应的接口,在不携带任何有效认证凭证的情况下,即可获取系统中所有部门的详细信息,包括部门名称、部门编号、上下级关系等敏感数据。这种访问控制失效可能导致企业组织架构信息泄露,为后续攻击提供有价值的情报支持。