关于用友U8-Cloud RegisterServlet接口SQL注入漏洞的安全告知

时间:2024-02-07 10:31:34来源:信息安全部作者:梦之想科技

U8 Cloud是用友公司推出的企业上云数字化平台,为成长型和创新型企业提供全面的云ERP解决方案。

漏洞详情
用友U8 Cloud RegisterServlet接口存在SQL注入漏洞,攻击者可利用该漏洞执行任意SQL语句,如查询数据、下载数据、写入木马文件、执行系统命令以及绕过登录限制等。

影响范围
用友U8-Cloud 全部版本

漏洞复现image006.png
image008.png

修复建议
1、关注厂商主页,更新修复补丁
2、将站点的入参进行转义、过滤

产品支持
云安服-安全监测平台:默认支持该产品的指纹识别,已更新漏洞检测规则,已支持该漏洞的在线检测。

参考链接
https://security.yonyou.com/#/noticeInfo?id=421