PT-2026-1867 · Unknown · Ruoyi-Vue-Plus
CVE-2025-66916
·
Publicado
2026-01-08
·
Atualizado
2026-01-09
CVSS v3.1
9.4
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
RuoYi-Vue-Plus versões 5.5.1 e anteriores
Descrição
O componente snailjob no RuoYi-Vue-Plus não filtra a entrada do usuário ao executar expressões QLExpress por meio do endpoint da API /snail-job/workflow/check-node-expression. Isso permite que atacantes utilizem a classe File para realizar operações arbitrárias de leitura e escrita de arquivos. O parâmetro vulnerável não é identificado explicitamente.
Recomendações
As versões anteriores a 5.5.1 devem ser atualizadas.
Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ruoyi-Vue-Plus