PowerJob /user/list 未授权访问漏洞(CVE-2025-11580)

2026-04-24 PowerJob PoC No

Description

PowerJob 是一款开源的分布式任务调度框架,由阿里巴巴开源团队开发,旨在为大规模分布式系统提供高效、稳定、易用的任务调度解决方案。该产品支持多种任务类型(Java/Shell/Python/HTTP等)、提供可视化的任务管理界面、支持任务分片、失败重试、超时控制等企业级特性,广泛应用于互联网、金融、电商、制造业等行业的定时任务调度场景。PowerJob ≤ 5.1.2 版本的 /user/list 接口存在未授权访问漏洞,由于未添加 @ApiPermission 注解且无内部权限校验,未授权攻击者可直接访问该接口获取系统内所有用户信息(包括用户名、用户ID等),可能导致敏感信息泄露。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities