CVE-2026-7303Xuxueli xxl-job 3.3.2及之前版本被发现存在安全漏洞,问题出在JobLogController.java文件的logDetailCat函数中。由于未对logId参数实施有效的控制,导致资源标识符管理不当。远程攻击者无需认证即可利用该漏洞,通过篡改logId参数值来非授权获取敏感的执行日志信息。虽然利用复杂度较高,但仍存在信息泄露风险,建议立即升级至3.4.0版本进行修复。
漏洞源于Xuxueli xxl-job组件Execution Log Handler中的访问控制缺陷,具体位于xxl-job-admin/src/main/java/com/xxl/job/admin/controller/biz/JobLogController.java文件的logDetailCat方法。该方法在接收用户提交的logId参数时,缺乏足够的权限验证逻辑,导致出现了不安全的直接对象引用(IDOR)漏洞。攻击者无需经过身份认证,即可向受影响端点发送特制的HTTP请求,通过遍历或猜测logId参数值,绕过业务逻辑限制,访问系统中其他用户的作业执行日志。尽管该漏洞的攻击复杂度被评定为较高,且利用难度较大,但鉴于无需用户交互且可远程触发,它仍构成了潜在的信息泄露风险,特别是在多租户或敏感日志处理场景中。