
Эксплойт, подтверждающий концепцию, для CVE-2023-1454, неаутентифицированной уязвимости SQL-инъекции в JeecgBoot v3.5.0, позволяющей извлечение базы данных и возможный взлом сервера.
| Уязвимость | Jeecg-boot SQL-инъекция без авторизации (CVE-2023-1454) |
|---|
| Китайское название | jeecg-boot 未授权SQL注入漏洞(CVE-2023-1454 |
| Оценка CVSS | 9.8 |
| Запрос FOFA (нажмите для просмотра результатов) | title=="JeecgBoot 企业级低代码平台" |
| Количество затронутых активов | 3957 |
| Описание | JeecgBoot — это платформа низкокодовой разработки на основе генератора кода. Java Low Code Platform для корпоративных веб-приложений. В jeecg-boot (v3.5.0) обнаружена последняя неавторизованная SQL-инъекция. |
| Влияние | Помимо использования уязвимостей SQL-инъекции для получения информации из базы данных (например, пароля администратора, личных данных пользователей сайта), злоумышленник может даже при высоких привилегиях записать троян на сервер, чтобы получить контроль над системой сервера. |

Если у вас есть вопрос функционального характера, вы можете создать issue на GitHub или в обсуждении ниже: