关于用友GRP-U8 SQL注入漏洞的安全告知

时间:2024-02-06 16:05:48来源:信息安全服务部作者:梦之想科技

用友GRP-U8 是面向政府及行政事业单位的财政管理应用。

漏洞详情
用友GRP-U8 存在SQL注入漏洞,bx_historyDataCheck.jsp 接口对用户传入的参数未进行有效的过滤,攻击者可以通过此漏洞获取数据库敏感信息。

影响范围
GRP-U8R10

漏洞复现
image006.png
image008.png
修复建议

1、关注厂商主页,更新修复补丁
2、对所有入参变量进行特殊字符过滤

产品支持
云安服-安全监测平台:默认支持该产品的指纹识别,已更新漏洞检测规则,已支持该漏洞的在线检测。

参考资料
https://security.yonyou.com/#/noticeInfo?id=367