关键漏洞信息 CVE编号: CVE-2025-28406 漏洞类型: 不正确的访问控制 (Incorrect Access Control) 受影响产品: Ruoyi v4.8.0 影响组件: com.ruoyi.quartz.controller.SysJobLogController.detail 攻击类型: 远程 (Remote) 影响: 权限提升 (Impact Escalation of Privileges) 攻击向量 1. 攻击者可以访问 端点。 2. 通过修改 URL 中的 参数,攻击者可以查看其他用户的任务详情。 3. 应用程序未正确执行授权检查,导致未经授权的信息泄露。 漏洞PoC 在 文件中,第86和87行的 方法中,通过修改 参数,用户可以查看其他用户的任务详情。 请求示例 将 修改为 后: 发现者 Haoran Zhao, Jingxu Yang, Lei Zhang, Secsys Lab, Fudan University