关键信息 版本 受影响版本: 3.4.3 <= version < 3.8.0 漏洞描述 漏洞类型: SQL注入 问题描述: jeecgboot.common.core.security.AbstractQueryProductHandler类的parseSql方法存在SQL注入漏洞,允许攻击者绕过SQL黑名单限制。 漏洞详情 漏洞原因: 由于 类的 方法未对输入进行严格校验,通过构造恶意请求可以绕过SQL黑名单限制,导致SQL注入漏洞。 POC: 影响范围 影响接口: 示例请求: 解决方案 修复建议: 对输入参数进行严格的校验和过滤,避免恶意构造的SQL语句执行。 修复版本: 已在后续版本中修复此漏洞。 时间线 报告时间: 2021年5月25日 修复时间: 2021年5月27日