PT-2025-15247 · Ruoyi · Ruoyi

Haoran Zhao

+2

·

Publicado

2025-04-07

·

Atualizado

2025-04-07

·

CVE-2025-28407

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas RUoYi versão 4.8.0
Descrição A falha permite que um atacante remoto escale privilégios por meio do método edit do endpoint "/edit/{dictId}", o qual não valida corretamente se o usuário solicitante possui permissão para modificar o dictId especificado.
Recomendações Para a versão 4.8.0 do RUoYi, como solução temporária, considere restringir o acesso ao endpoint "/edit/{dictId}" até que uma correção esteja disponível. Evite usar a variável dictId no endpoint afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

LPE

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-28407

Produtos afetados

Ruoyi