PT-2026-47264 · Unknown · Jeecg-Boot
Mukyuuhate
·
Publicado
2026-06-08
·
Atualizado
2026-06-08
·
CVE-2026-11502
CVSS v3.1
3.1
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
JeecgBoot versões anteriores a 3.9.3
Description
Um problema de redirecionamento aberto existe no componente de Login de Terceiros. A função
HttpServletResponse.sendRedirect() no arquivo jeecg-module-system/jeecg-system-biz/src/main/java/org/jeecg/modules/system/controller/ThirdLoginController.java não valida adequadamente o argumento state, permitindo que atacantes remotos redirecionem usuários para sites externos arbitrários. A exploração requer engenharia social para induzir a vítima a clicar em um link de login OAuth especialmente criado. Este recurso é opcional e pode não estar habilitado em todas as instalações.Recommendations
Atualize para uma versão posterior a 3.9.2.
Como medida de mitigação temporária, desabilite o recurso de Login de Terceiros caso ele não seja necessário para as operações do projeto.
Exploit
Correção
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jeecg-Boot