
Analiza CVE-2025-60423, una omisión de autenticación en las versiones 7.2.8 y 7.2.9 de JEECG, detallando técnicas de path traversal y codificación de URL para evadir filtros y acceder a endpoints protegidos.
Este bypass de autenticación es similar al bypass de permisos de Shiro.
En el método dofilterInternal de la clase sessionfilter, el parámetro dofilter es true por defecto, y solo cuando es false se puede evitar la autenticación.
Siguiendo hasta el método matches, se puede ver que este código compara la URL con las 134 cadenas de ruta en patterns. Cuando la coincidencia es exitosa, devuelve true, lo que permite que dofilter sea .
Luego se depura continuamente hasta que el bucle puede entrar en la condición de juicio. En este momento, es .
true
pattern/static.*?
/static.*?:
Esta es una expresión regular en modo no codicioso que coincide con cadenas que comienzan con /static y van seguidas de cualquier carácter (incluidos /, ., etc.) (. *? significa coincidir con cualquier carácter; el modo no codicioso solo afecta la longitud de la coincidencia, no si coincide o no)./static/../je/saas/saasYh/getInfoById. Esta cadena comienza claramente con /static, y el contenido posterior incluye /../je/..., lo que cumple con el rango de coincidencia de /static.*?.Por lo tanto, solo hay que agregar /static/.. antes de cualquier ruta de directorio del backend para evitar la autenticación.
En realidad, aquí no solo /static/.. funciona; en patterns, cualquier ruta de una sola capa seguida de .*? puede evitar la autenticación.
Ejemplo:
/error/.*?
/adminseal.zz/.*?
/dwr/.*?
...
No las he encontrado todas, pero todas las que cumplen esta regla funcionan.
En la nueva versión 7.2.9, se agregó un paso para verificar la URL.

Siguiendo hasta checkErrorUrl, se descubre que verifica si existe ...

Aún combinando las ideas de bypass de esos CVEs de Shiro, se codifica .. una vez en URL y se logra el bypass con éxito.
Payload:
POST /static/%2e%2e/je/sysConfig/sysConfig/loadSysVariables HTTP/1.1 1
Fuga de contraseñas sin cifrar del lado web.
