关于用友GRP-U8 ufgovbank.class接口XML实体注入漏洞的安全告知

时间:2024-02-07 11:56:39来源:信息安全部作者:梦之想科技

用友GRP-U8是面向政府及行政事业单位的财政管理应用。

漏洞详情
用友 GRP-U8 中 ufgovbank.class 接口存在 XML 实体注入漏洞,攻击者可通过此漏洞进行 XXE 攻击获取敏感信息,可读取任意文件。

影响范围
用友GRP-U8 R10

漏洞复现
image006.png
image008.png

修复建议
1、关注厂商主页,更新修复补丁
2、对入参进行过滤和转义并禁用XML格式传参

产品支持
云安服-安全监测平台:默认支持该产品的指纹识别,已更新漏洞检测规则,已支持该漏洞的在线检测。

参考链接
https://security.yonyou.com/#/noticeInfo?id=383
https://security.yonyou.com/#/patchInfo?identifier=f234175cba534454adbe1caf9dc2fc88