【已复现】JimuReport远程代码执行漏洞

admin 2026-09-02 05:20:41 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 长亭应急响应中心披露JimuReport存在未授权远程代码执行漏洞,影响JimuReport<=2.5.0及JeecgBoot<=3.9.3。攻击者无需登录即可通过自动导出功能注入恶意表达式执行任意命令,可能导致服务器沦陷。官方已发布修复版本,建议升级至JimuReport2.5.1或JeecgBoot3.9.5,并可在网关或WAF层对导出接口增加强制认证作为临时缓解措施。 综合评分: 85 文章分类: 漏洞分析,应急响应,安全工具,解决方案


【已复现】JimuReport 远程代码执行漏洞

长亭安全应急响应中心

2026年8月31日 19:04 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

JimuReport(积木报表)是 JeecgBoot 生态中的在线报表设计与导出组件,主要用于数据查询、报表生成和文件导出,常见于企业管理与数据可视化场景。

2026 年 8 月 31 日,长亭安全应急响应中心监测到 JimuReport 存在未授权远程代码执行风险。攻击者无需登录即可调用自动导出功能,将恶意表达式注入查询参数,可能在目标服务器上执行任意操作系统命令,造成服务器被控制、敏感数据泄露或内网横向移动。截至通告发布,JimuReport 2.5.1 与 JeecgBoot 3.9.5 已提供修复版本,建议相关用户立即核查并完成升级。

漏洞描述 Description

01

漏洞成因

JimuReport 2.5.0 自动导出功能存在未授权远程代码执行漏洞。执行 PDF 导出时,服务端会将请求中的查询参数并入报表查询对象,并对以特定前缀开头的参数执行 Aviator 表达式。JimuReport 2.5.0 仅限制了部分 Aviator 特性,静态方法调用等能力仍处于可用状态,攻击者可以借此调用 Groovy 执行链,进一步启动操作系统进程。

漏洞影响

攻击者可在 JimuReport/JeecgBoot 服务进程权限下执行任意操作系统命令,可能导致敏感数据读取、恶意文件写入、业务系统沦陷或内网横向移动。实际影响范围取决于服务账户权限、网络连通性及部署隔离情况。

处置优先级:高

漏洞类型: 远程代码执行

漏洞危害等级: 高

触发方式: 网络远程

权限认证要求: 无需权限

系统配置要求: 默认配置

用户交互要求: 无需用户交互

利用成熟度: POC/EXP 已公开

修复复杂度: 低,官方已提供修复方案

影响版本 Affects

02

  • JimuReport <=2.5.0
  • JeecgBoot <=3.9.3(捆绑 JimuReport 2.5.0 starter)

解决方案 Solution

03

升级修复方案

建议将 JimuReport 升级至 2.5.1 或更高版本;使用 JeecgBoot 的用户建议升级至 3.9.5 或更高版本,并确认报表 starter 已同步升级。升级前请备份配置和报表数据,并在测试环境验证导出、插件调用等相关功能。

临时缓解方案

建议在网关或 WAF 层对 JimuReport 自动导出接口增加强制认证,拒绝未登录或无有效 Token 的请求,并将接口限制在可信网段;若业务不依赖 API 导出,可暂时阻断该接口的外部访问。

漏洞复现 Reproduction

04

长亭安全应急响应中心已完成复现验证。在 JimuReport 2.5.0 验证环境中,无需登录即可进入 PDF 导出流程;受控参数进入 Aviator 表达式执行链并调用 Groovy,确认目标进程执行命令并在容器内写入文件。验证结果表明,命令以 JimuReport 服务进程权限执行。

验证环境中确认命令执行后的文件写入

产品支持 Support

05

洞鉴: 默认支持资产指纹识别,预计2026年8月31日发布应急POC

全悉: 已发布更新包支持该漏洞利用行为的检测

雷池: 已发布自定义规则支持该漏洞利用行为的检测

时间线 Timeline

06

2026 年 8 月 31 日 长亭安全应急响应中心发布通告

参考资料

[1]. https://github.com/jeecgboot/JeecgBoot/issues/9837

长亭应急响应服务

全力进行产品升级

及时将风险提示预案发送给客户

检测业务是否受到此次漏洞影响

请联系长亭应急服务团队

7*24小时,守护您的安全

第一时间找到我们:

邮箱:[email protected]


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:长亭安全应急响应中心 《【已复现】JimuReport 远程代码执行漏洞》

评论:0   参与:  0