首页 > 开源 > JimuReport v2.5.4 发布,报表与大屏双端安全加固

JimuReport v2.5.4 发布,报表与大屏双端安全加固

OSChina资讯 2026-09-22 23:11 7 阅读 查看原文

项目介绍

真正的 AI 报表来了,一句话描述需求,AI 自动生成报表与数据大屏,支持对话式修改报表;同时提供类 Excel 拖拽设计器,兼容 30 余种数据源,轻松应对各类复杂报表场景 :sparkles:

积木报表是一款免费的数据可视化报表工具,集报表、打印、大屏、仪表盘于一体,像搭积木一样完全在线设计。分两大模块:JimuReport 主攻传统复杂报表与打印,JimuBI 专注数据大屏与仪表盘可视化。

  • AI 助手:全新版本 AI 助手,一句话生成报表和大屏、一句话添加组件、对话式修改配置,一句话需求即可产出专业可视化大屏,告别繁琐拖拽。
  • 类 Excel 设计器:JimuReport 采用 Web 版拖拽设计、所见即所得,专注解决企业级各类复杂报表难题。
  • 高级功能:分组 / 交叉 / 主子报表、多 Sheet 报表、数据钻取、一键打印、套打与发票打印、数据填报、移动端报表、二维码条码等一应俱全。
  • 全场景覆盖:JimuBI 同时支持大屏、仪表盘、门户、移动端,一次开发、多端适配;大屏采用类 Word 风格,组件随意拖动,轻松设计炫酷大屏。
  • 简单・易用・专业:极大降低报表开发难度,缩短开发周期,节省成本。

积木报表 JimuReport AI 报表工具

当前版本:v2.5.4 | 2026-09-23

:warning:️ 本次签名机制有重大变更,以下模块必须同步升级:积木报表 2.5.4 + 积木大屏 / 仪表盘 2.5.4 + 积木问数 1.2.0。三者的签名票据与数据源密码加密是同一套方案,只升其中一个会出现验签失败、数据源连不上等问题;未集成的模块可忽略。

依赖坐标

本次是配套升级,已集成的模块必须一起升级到上表的配套版本,只升其一会出现验签失败或数据源连不上。

一、JimuReport 报表模块

springboot3

 <dependency>
    <groupId>org.jeecgframework.jimureport</groupId>
    <artifactId>jimureport-spring-boot3-starter</artifactId>
    <version>2.5.4</version>
 </dependency>

springboot4

<dependency>
  <groupId>org.jeecgframework.jimureport</groupId>
  <artifactId>jimureport-spring-boot4-starter</artifactId>
  <version>2.5.4</version>
</dependency>

springboot2

<dependency>
  <groupId>org.jeecgframework.jimureport</groupId>
  <artifactId>jimureport-spring-boot-starter</artifactId>
  <version>2.5.4</version>
</dependency>

二、JimuBI 大屏 / 仪表盘模块

springboot3

<dependency>
  <groupId>org.jeecgframework.jimureport</groupId>
  <artifactId>jimubi-spring-boot3-starter</artifactId>
  <version>2.5.4</version>
</dependency>

springboot4

<dependency>
  <groupId>org.jeecgframework.jimureport</groupId>
  <artifactId>jimubi-spring-boot4-starter</artifactId>
  <version>2.5.4</version>
</dependency>

三、JimuChatBI 积木问数模块(已集成才需要)

<!-- springboot4 -->
<dependency>
  <groupId>org.jeecgframework.jimureport</groupId>
  <artifactId>jimuchatbi-spring-boot4-starter</artifactId>
  <version>1.2.0</version>
</dependency>

<!-- springboot3 -->
<dependency>
  <groupId>org.jeecgframework.jimureport</groupId>
  <artifactId>jimuchatbi-spring-boot3-starter</artifactId>
  <version>1.2.0</version>
</dependency>

升级日志

继 v2.5.3 之后,v2.5.4 是又一次以安全为核心的加固版本,覆盖 JimuReport 报表与 JimuBI 大屏 / 仪表盘两大模块:报表侧修复了多个可被利用的高危漏洞并收敛了设计器敏感接口的鉴权,大屏侧修复了数据集接口的越权访问问题,两端的签名密钥与数据源密码加密也完成了统一治理。由于漏洞影响严重,强烈建议所有用户第一时间升级到 v2.5.4,报表与大屏请同步升级。

一、积木报表(JimuReport)

安全加固

  • 修复 H2 数据源相关的远程代码执行(RCE)漏洞(GHSA-9rh9-8rfj-ghr4)
  • 收敛报表设计器敏感接口鉴权,修复解析、库表元数据、数据集保存、文件数据集、数据源查询等接口任意登录用户可调用的问题(GHSA-4m8w-84rv-mfmr)
  • 修复登录用户经 SQL 数据集接口越权读取平台库系统表的问题(GHSA-4m8w-84rv-mfmr)
  • 修复填报字典、用户、角色、部门、弹窗等接口的服务端请求伪造(SSRF)与凭据外发问题,并在保留免登录预览的前提下补充签名校验(GHSA-39f3-g3fc-cwvv)
  • 修复 SQL 注入漏洞(GHSA-cxjx-4v5m-2vfx)
  • 接口签名票据机制加固:修复自定义前缀或宿主自有 URL 部署时读不到票据导致签名校验失败的问题,并解决浏览器中新旧票据并存引发的校验异常

问题修复

  • 修复自定义表头排序等场景下,中文字段名被误判为 SQL 注入导致功能不可用的问题(issues/4736)
  • 内网地址访问校验改为独立开关 apiDsIpCheck 控制(默认关闭),避免自建 / 内网部署下报表调用同网络内部 API 被误拦截;白名单 apiDsIpWhite 新增支持按域名放行
  • 拦截日志补充被拒绝的接口地址,便于定位具体触发拦截的接口
  • 同步更新报表设计器前端 JS 资源

二、积木 BI(JimuBI 大屏 / 仪表盘)

安全加固

  • 修复大屏数据集接口未授权数据访问(IDOR)与 SSRF 漏洞:恢复签名校验,补充租户与创建人归属校验防跨租户越权,并对外部接口增加协议白名单(GHSA-3c55-7mmf-x5f4)
  • 大屏 / 仪表盘签名密钥不再明文下发页面,改为注入短期票据,并移除前端硬编码的默认密钥
  • 新增签名票据获取接口,供敲敲云(NPM 包嵌入宿主)模式的前端使用,修复后台自定义签名密钥后该模式验签失败的问题
  • 大屏数据源密码加密升级并与积木报表密钥治理对齐,支持自定义密钥 jeecg.jmreport.db-secret-key,密文与积木报表互通;兼容旧版存量密文,无需迁移

功能优化与问题修复

  • 修复动态数据源并发建池与连接池泄漏导致内存溢出的问题
  • 修复数据列表自定义脚本不生效的问题(issues/4768)
  • 修复实际点位数据值小于辅助线固定值时,仍显示在辅助线之上的问题(issues/4778)
  • 兼容积木报表新版加密规则,修复大屏连不上积木端加密数据源的问题
  • 仪表盘功能升级

三、新增权限指令(升级必看)

本次收敛设计器敏感接口鉴权后,以下接口由「任意登录用户可调」改为需要显式授权。宿主系统请提前给相应角色配好权限,否则升级后设计器相关功能会返回无权限:

权限标识 对应功能
jmreport:design:parseField SQL / API / JavaBean 解析字段、Java 代码校验
jmreport:design:loadTable 库表列表与字段元数据读取
jmreport:design:saveDb 数据集保存
jmreport:design:filesDataset 文件数据集(上传、读取、删除、预览)
jmreport:datasource:query 数据源查询与分页列表
jmreport:design:editEnhance 增强代码编辑
jmreport:category:completelyDelete 清空回收站

同时这些接口还增加了角色限制:

  • 多数接口要求 adminlowdeveloperdbadeveloper 三者之一
  • 增强代码编辑清空回收站更严格,仅允许 adminlowdeveloper

四、升级注意事项

  • 报表 / 大屏 / 问数需同步升级:本次签名票据与数据源密码加密是各模块配套的统一治理(报表 2.5.4 + 大屏 2.5.4 + 问数 1.2.0),只升其中一个会出现验签失败或数据源连不上
  • 票据机制调整:升级后用户首次访问会自动重新下发票据,无需清理浏览器缓存;前后端须同版本升级
  • 内网访问校验开关apiDsIpCheck 默认关闭以兼容内网部署,对公网暴露的环境建议按需开启,并用 apiDsIpWhite 配置放行域名
  • 数据源密码密钥jeecg.jmreport.db-secret-key 为可选配置,不配置时行为与旧版一致、存量密文自动兼容,生产环境建议显式配置

代码下载

https://github.com/jeecgboot/JimuReport

技术文档

为什么选择 JimuReport?

永久免费・AI 智能・全场景覆盖 —— 一句话生成报表,类 Excel 拖拽设计,30+ 数据源、复杂报表、精准打印、数据填报、大屏仪表盘一应俱全,低代码时代的报表首选!

  • 快速集成:采用 SpringBoot 脚手架项目,可快速集成到现有系统。
  • AI 赋能:内置 AI 助手(AI 报表 / 大屏),一句话或一张截图,自动生成复杂报表和炫酷大屏。
  • 类 Excel 设计器:Web 拖拽设计、所见即所得,支持多 Sheet、无限行列、冻结窗口,以及 SUMIFS / VLOOKUP / IF 等报表函数与表达式自动合计。
  • 复杂报表:分组、交叉、主子、明细、多表头、数据钻取、预警、条件查询、二维码 / 条形码报表全覆盖。
  • 数据联动与大数据:兼容 30+ 数据源(MySQL、Oracle、达梦、人大金仓,及 Hive、ClickHouse、Doris、ES、MongoDB、文件 / 多文件等),支持 SQL / API / JSON / WebSocket 多源绑定与图表联动下钻。
  • 信创国产化:全面适配达梦、人大金仓、神通、华为高斯等国产数据库,可运行于麒麟、统信 UOS 等国产操作系统,助力国产化替代。
  • 精准打印与填报:套打、背景打印,发票、证照无缝打印;在线填报回写数据库;支持导出 Excel / PDF / Word / 图片。
  • 大屏与仪表盘:ECharts 28+ 图表,类 Word 风格拖拽大屏,24 列栅格仪表盘,搭配门户业务看板。
  • 移动端全场景:报表、大屏、仪表盘一次开发,PC / 移动 / 大屏 / 门户多端适配。
  • 开源替代:DataV、帆软的高性价比开源替代方案。

报表设计效果

积木报表设计器效果

积木报表复杂报表效果

积木报表分组交叉报表

积木报表在线设计演示

积木报表打印与套打

积木报表移动端报表

积木 BI 工作台

积木BI 工作台

积木BI 仪表盘效果

积木BI 门户业务看板

积木BI 多端适配

大屏设计效果

积木BI 数据大屏设计效果

积木BI 大屏可视化效果

积木BI 炫酷大屏效果

积木BI 业务大屏效果

BI 大屏高级效果

一、点击详情时,弹出另外一个大屏列表页

全屏弹框

积木BI 大屏全屏弹框效果

自适应弹框

积木BI 大屏自适应弹框效果

二、5 分钟自动切换下一个,炫酷的动态切换效果

积木BI 大屏动态切换效果

三、通过高德地图实现,结合业务数据,展示车辆实时位置

积木BI 大屏高德地图车辆实时位置