MyBatis Plus<=3.5.6 存在 SQL 注入漏洞
漏洞描述
MyBatis Plus 属于 MyBatis 的增强工具,目的时用于简化数据库开发,并提高开发效率。
收到 SQL 注入漏洞影响的版本,由于 UpdateWrapper 类未对用户可控的参数进行过滤导致存在 SQL 注入漏洞,攻击者可基于布尔盲注窃取数据库敏感信息。
Column 1 | Column 2 |
---|---|
漏洞名称 | MyBatis Plus<=3.5.6 存在 SQL 注入漏洞 |
漏洞类型 | SQL 注入 |
发现时间 | 2024-05-29 |
漏洞影响广度 | - |
MPS 编号 | MPS-mg7u-bw9p |
CVE 编号 | CVE-2024-35548 |
CNVD 编号 | - |
影响范围
mybatis-plus@(-∞, 3.5.6]
com.baomidou:mybatis-plus-core@(-∞, 3.5.6]
官方补丁:https://github.com/baomidou/mybatis-plus/commit/1c5ef2cfb6fe2ae125539646dc07322886585f6c