返回列表

Jeecg-Boot /jeecg-boot/jmreport/show SQL 注入漏洞(CVE-2023-34659)

CVE-2023-34659SQL注入2024-06-28

影响软件

JeecgBoot-企业级低代码平台

CWE

CWE-89

CVSS

6.7

受影响版本

jeecg-boot 3.5.0, 3.5.1

漏洞描述

漏洞概述:JeecgBoot 企业级低代码平台的 /jeecg-boot/jmreport/show 接口存在 SQL 注入漏洞,问题参数为 id,对应 CVE-2023-34659。 影响范围:已知受影响版本为 jeecg-boot 3.5.0 和 3.5.1。 利用条件:攻击者可构造恶意 id 参数对目标接口发起请求;若后端存在未经参数化处理的 SQL 拼接,可能导致数据库数据被读取,进而引发敏感信息泄露。 修复建议:升级到厂商已修复的版本;对 id 参数实施严格校验;全面使用参数化查询或预编译语句;结合日志审计排查该接口的异常访问记录。 参考链接:见 source_links。

查看原文

当前页面内容可能涉及 AI 翻译、补全或规范化处理,请结合原始来源核对关键信息。