JeecgBoot 积木报表 /jmreport/getDataSourceByPage 信息泄露漏洞
影响软件
JeecgBoot-企业级低代码平台
漏洞描述
影响产品:JeecgBoot-企业级低代码平台 CVSS:6.0 漏洞类型:信息泄露 漏洞描述: JeecgBoot 是北京国炬信息技术有限公司推出的企业级低代码开发平台,提供在线表单、工作流、报表、权限管理、代码生成等能力,适用于政企信息化系统、业务管理平台和快速应用开发场景。JeecgBoot 积木报表 /jmreport/getDataSourceByPage 接口存在信息泄露漏洞,攻击者可在未授权情况下获取敏感数据源配置信息。 影响: JeecgBoot 积木报表存在信息泄露漏洞,攻击者可获取数据库类型、连接地址、用户名、密码等敏感数据源信息,可能进一步导致数据库未授权访问、数据泄露或业务系统被接管。 修复建议: 1、升级 JeecgBoot 与积木报表组件至官方最新安全版本。2、限制 /jmreport/getDataSourceByPage 等敏感接口的访问权限,禁止未授权访问。3、对公网环境增加网关鉴权、IP 白名单或访问控制策略。4、排查并轮换可能已经泄露的数据库账号、密码等敏感凭据。 FOFA: (title=="JeecgBoot 企业级低代码平台" || body="window._CONFIG['imgDomainURL'] = 'http://localhost:8080/jeecg-boot/" || title="Jeecg-Boot 企业级快速开发平台" || title="Jeecg 快速开发平台" || body="'http://fileview.jeecg.com/onlinePreview'" || title=="JeecgBoot 企业级低代码平台" || title=="Jeecg-Boot 企业级快速开发平台" || title=="JeecgBoot 企业级快速开发平台" || title=="JeecgBoot 企业级快速开发平台" || title="Jeecg 快速开发平台" || title="Jeecg-Boot 快速开发平台" || body="积木报表" || body="jmreport") && body!="/pub/jquery/jquery.placeholder.js"