【已支持检测】JeecgBoot积木报表/jmreport/auto/export/python/plugin未授权远程代码执行漏洞

admin 2026-09-10 04:43:14 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文档披露JimuReport积木报表2.5.1版本存在未授权远程代码执行漏洞,攻击者无需认证即可通过伪造请求签名进入导出流程,利用Aviator表达式引擎沙箱逃逸执行任意代码。全球公网暴露资产约3.5万条,中国占比高。建议梳理资产、升级Aviator至5.4.4以上版本并审计访问日志。 综合评分: 85 文章分类: 漏洞预警,应急响应,漏洞分析,安全工具


【已支持检测】JeecgBoot 积木报表 /jmreport/auto/export/python/plugin 未授权远程代码执行漏洞

华顺信安威胁情报中心

2026年9月7日 18:47 湖南

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

▌漏洞描述

JimuReport(积木报表)是 jeecgboot 团队开源的企业级报表与数据分析工具,提供类 Excel 在线报表设计、数据大屏和对话式 AI 数据分析(ChatBI)能力,兼容国产信创数据源,常作为报表模块集成在政企业务系统或 JeecgBoot 低代码平台中。其实例通常连接业务数据库并承载经营数据展示,一旦失陷,攻击者可借助报表服务的数据库连接配置读取业务数据,或进一步渗透内网。

JeecgBoot 官方仓库近日有公开信息指出,v2.5.1 中 /jmreport/auto/export/python/plugin 路径可通过伪造请求签名进入导出流程,参数进入表达式引擎 Aviator 后发生沙箱逃逸并执行任意代码。鉴于无需认证即可远程执行代码,风险程度高,建议优先处置。

| | | | | — | — | — | | 受影响产品 | 影响版本 | 修复版本/补丁状态 | | JimuReport | 2.5.1(Aviator < 5.4.4) | 官方暂未发布修复版本(截止文章发布日期) |

▌利用条件

利用条件: 攻击者仅需能通过 HTTP/HTTPS 访问目标 JimuReport 服务即可发起利用,默认配置下无需任何用户凭据,无需受害者交互。

大致利用链路: 攻击者远程访问 JimuReport 服务的功能接口 -> 默认配置下相关接口可被未认证身份访问 -> 请求触发服务端代码执行 -> 攻击者获得服务进程权限,可读取或篡改报表定义、数据源连接信息与业务数据。

▌威胁状态分析

JimuReport 在国内政企、金融、能源等行业中作为报表与数据大屏组件广泛集成,常见部署形态包括业务系统内嵌模块、独立报表服务器,以及面向内外网用户的数据展示门户。服务一旦被攻破,攻击者可读取报表数据源配置中保存的数据库账号密码,进而接触底层业务数据,或以报表服务器为跳板横向进入业务内网。

通过 FOFA 测绘可以看到,全球暴露在公网的 JeecgBoot 平台及 JimuReport(积木报表)相关资产约为 35,518 条,共涉及 8,380 个独立 IP,其中中国的资产占比较高。

▌排查和修复建议

  • 梳理全部 JimuReport 资产,确认部署形态、实际版本和公网暴露情况;独立部署与业务系统集成模块均需纳入。

  • 密切关注官方 GitHub/Gitee 仓库和 Maven 中央仓库动态,待官方发布修复版本后第一时间升级;升级前备份配置与数据。

  • 将依赖的 Aviator 升级至 ≥ 5.4.4

  • 审计访问日志中针对报表功能接口的未认证访问、异常导出与未知来源 IP 请求,对可疑事件按入侵事件开展溯源。

▌产品支持情况

华顺信安全产线产品已支持 JeecgBoot 相关产品组件暴露面风险资产规则识别及相关漏洞检测(EXP),缩短从“知道有漏洞”到“找到资产并完成处置”的时间差。

▌参考

  • https://github.com/jeecgboot/jimureport
  • https://github.com/jeecgboot/jimureport/issues/4774
  • https://repo1.maven.org/maven2/org/jeecgframework/jimureport/


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:华顺信安威胁情报中心 《【已支持检测】JeecgBoot 积木报表 /jmreport/auto/export/python/plugin 未授权远程代码执行漏洞》

评论:0   参与:  0