JimuReport<1.8.0 存在权限绕过漏洞
漏洞描述
JimuReport 是一款类似excel操作风格、在线拖拽式的报表工具。
受影响版本中,由于 org.jeecg.modules.jmreport.desreport.service.a.f#isShareingToken 方法校验 token 时当查询结果为空返回 true,未授权的攻击者可利用该漏洞通过 /jmreport/dict/list 接口发送 shareToken 参数为空的请求绕过权限校验,获取报表字典记录信息。
漏洞名称 | JimuReport<1.8.0 存在权限绕过漏洞 |
---|---|
漏洞类型 | 权限管理不当 |
发现时间 | 2024-09-11 |
漏洞影响广度 | - |
MPS编号 | MPS-lij4-9o80 |
CVE编号 | CVE-2024-44893 |
CNVD编号 | - |
影响范围
org.jeecgframework.jimureport:jimureport-spring-boot-starter@(-∞, 1.8.0)
org.jeecgframework.jimureport:jimureport-spring-boot3-starter-fastjson2@(-∞, 1.8.0)
修复方案
将组件 org.jeecgframework.jimureport:jimureport-spring-boot-starter 升级至 1.8.0 及以上版本
将组件 org.jeecgframework.jimureport:jimureport-spring-boot3-starter-fastjson2 升级至 1.8.0 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-lij4-9o80
https://nvd.nist.gov/vuln/detail/CVE-2024-44893
https://github.com/jeecgboot/JimuReport/issues/2904
https://github.com/jeecgboot/JimuReport/issues/2865
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Pale Moon 33.3.1 发布,苍月浏览器
Pale Moon 33.3.1 现已发布,这是一个小的安全和错误修复更新。 Changes/fixes 取消了对 FFmpeg 7.0/libavcodec 61 (Linux) 的支持,因为它导致 WebAudio 出现严重退化(在所有平台上都无法使用)。 将NotifyPaintEventinterface 限制为 chrome code only;没有理由(除了潜在的跟踪/指纹识别)从内容中访问它。 修复了 JavaScript (FetchName)中可能被利用的问题。 修复了创建沙箱时 XPConnect 中的代码正确性问题。 添加了使用外部处理的 usenet 协议的警告。 解决的安全问题:CVE-2024-8383 和 CVE-2024-8381。 更多详情可查看:https://www.palemoon.org/releasenotes.shtml
- 下一篇
openKylin 2.0 海外发布广受关注,用户和媒体齐声点赞
近期,openKylin 2.0的正式发布引起了全球范围内的广泛关注,获得了多个国家和地区的媒体和自媒体平台的广泛报道与支持,以及诸多用户的积极反馈。 截至目前,超20家外媒参与报道,覆盖了阿根廷、西班牙、葡萄牙、英国、美国、意大利、墨西哥、玻利维亚等多个国家。其中,12家文字媒体对openKylin 2.0进行了深入评述,9位音频和视频领域的博主对openKylin 2.0进行了全面的视频内容制作与分享。 openKylin 2.0在视觉设计和用户体验上获得了全球开源爱好者的广泛认可。除媒体平台的报道关注外,全球开源爱好者也给予了openKylin 2.0高度好评。纷纷赞扬openKylin操作系统“非常漂亮”、“excellent(非常出色)”,并表示想要获取下载链接以亲自体验。 此外,openKylin 2.0的技术特性也引起了全球开发者的浓厚兴趣。来自美国、德国等国家的用户通过邮件积极联系openKylin团队,提出了技术问题并寻求技术支持。他们不仅热衷于体验和使用openKylin系统,更有用户自发表示愿意参与openKylin开源社区建设,为openKylin项目贡献翻译、...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果
- Docker安装Oracle12C,快速搭建Oracle学习环境
- Linux系统CentOS6、CentOS7手动修改IP地址
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- CentOS7设置SWAP分区,小内存服务器的救世主
- Eclipse初始化配置,告别卡顿、闪退、编译时间过长
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- Windows10,CentOS7,CentOS8安装Nodejs环境
- SpringBoot2初体验,简单认识spring boot2并且搭建基础工程
- CentOS8安装Docker,最新的服务器搭配容器使用