漏洞描述 JeecgBoot是一款基于代码生成器的低代码开发平台,它专为简化Java项目开发流程、提高开发效率而设计。JeecgBootv3.7.1中的/onlDragDatasetHead/getTotalData组件发现存在SQL注入漏洞。攻击者可以无需权限利用jimureport-dashboard-spring-boot-starter-1.8.1-beta.jar查询数据库,导致数据库信息泄露。
相关漏洞推荐 Jeecgboot /jmreport/save远程代码执行漏洞 Jeecg-boot v2.1.2-v3.0.0 后台未授权SQL注入漏洞: Jeecg-boot v2.1.2-v3.0.0 后台未授权SQL注入漏洞 jeecgboot-commoncontroller-parserxml-fileupload: Jeecgboot commonController parserXml fileupload Jeecg-Boot /sys/dict/queryTableData SQL 注入漏洞(CVE-2022-45205) Jeecg-Boot /sys/dict/loadTreeData SQL 注入漏洞(CVE-2023-38992) POC CVE-2021-37304: Jeecg Boot <= 2.4.5 - Information Disclosure POC CVE-2021-37305: Jeecg Boot <= 2.4.5 - Sensitive Information Disclosure POC CVE-2023-1454: Jeecg-boot 3.5.0 qurestSql - SQL Injection POC CVE-2023-33510: Jeecg P3 Biz Chat - Local File Inclusion POC CVE-2023-34659: JeecgBoot 3.5.0 - SQL Injection POC CVE-2023-38992: Jeecg-Boot v3.5.1 - SQL Injection POC CVE-2023-4450: JeecgBoot JimuReport - Template injection POC CVE-2024-48307: JeecgBoot v3.7.1 - SQL Injection