PT-2026-1867 · Unknown · Ruoyi-Vue-Plus

CVE-2025-66916

·

Publicado

2026-01-08

·

Atualizado

2026-01-09

CVSS v3.1

9.4

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas RuoYi-Vue-Plus versões 5.5.1 e anteriores
Descrição O componente snailjob no RuoYi-Vue-Plus não filtra a entrada do usuário ao executar expressões QLExpress por meio do endpoint da API /snail-job/workflow/check-node-expression. Isso permite que atacantes utilizem a classe File para realizar operações arbitrárias de leitura e escrita de arquivos. O parâmetro vulnerável não é identificado explicitamente.
Recomendações As versões anteriores a 5.5.1 devem ser atualizadas.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-66916

Produtos afetados

Ruoyi-Vue-Plus