JeecgBoot <=3.4.3 存在 SQL 注入漏洞
漏洞描述 JeecgBoot 是一款基于 BPM 的低代码平台。 JeecgBoot 在 3.4.3 及之前的版本中的 /sys/dict/queryTableData 模块存在 sql 注入漏洞,其原因是 SysDictMapper.xml 中 select id 为 queryDictTablePageList 的查询语句中没有对用户传入的查询参数进行预编译。攻击者可通过 rce 调用 JeecgBoot 的 sys/dict/queryTableData 接口进行 sql 注入获取隐私数据,恶意操作数据库,甚至接管数据库所在服务器。 漏洞名称 JeecgBoot <=3.4.3 存在 SQL 注入漏洞 漏洞类型 SQL注入 发现时间 2022-11-26 漏洞影响广度 极小 MPS编号 MPS-2022-64236 CVE编号 CVE-2022-45205 CNVD编号 - 影响范围 jeecgboot/jeecg-boot@(-∞, 3.4.3last) 修复方案 升级jeecgboot/jeecg-boot到 3.4.3last 或更高版本 参考链接 https://w...
