JeecgBoot<3.5.3 存在 sql 注入漏洞
漏洞描述 JeecgBoot 是一款开源的的低代码开发平台。 受影响版本中,由于 SysDictController#loadTreeData 未对用户传入的 sql 字符进行过滤,具有登陆权限的攻击者可向 /sys/dict/loadTreeData 端点发送恶意的 http 请求进行sql注入,进而获取后台数据库信息(如管理员密码等)。 漏洞名称 JeecgBoot<3.5.3 存在 sql 注入漏洞 漏洞类型 SQL注入 发现时间 2023-07-29 漏洞影响广度 广 MPS编号 MPS-f2j4-cs6r CVE编号 CVE-2023-38992 CNVD编号 - 影响范围 org.jeecgframework.boot:jeecg-system-biz@(-∞, 3.5.3) 修复方案 将组件 org.jeecgframework.boot:jeecg-system-biz 升级至 3.5.3 及以上版本 参考链接 https://www.oscs1024.com/hd/MPS-f2j4-cs6r https://nvd.nist.gov/vuln/detail/CV...
