真诚 及时 专业 尊重 合作 共赢
我们注重服务,但我们更关注客户的需求
服务支持
关于用友GRP-U8Cloud内控管理软件(/XXX/getAuthorizer、/XXX/getCzyTableByUnit)存在敏感信息泄露漏洞的安全通告
作者:用友软件(广州)客户服务中心
来源:www.ufida168.com
发布时间:2025-02-27
访问量:
+万
【概要描述】:用友政务公司获知用友GRP-U8Cloud产品接口存在敏感信息泄露的安全漏洞后,第一时间组织团队进行应急响应,分析处理漏洞问题并发布相关解决补丁,并对相关支持人员进行培训。本次漏洞利用/XXX/getAuthorizer、/XXX/getCzyTableByUnit接口,通过篡改认证信息,非法获取敏感信息,存在一定的安全隐患。
本次漏洞通过对任务中心(taskcenter)进行拦截分析,对接口xxx/userinfo进行入参变更,非法获取到其他用户的某个敏感信息字段,存在信息泄露的风险。
关于用友GRP-U8Cloud内控管理软件(/XXX/getAuthorizer、/XXX/getCzyTableByUnit)存在敏感信息泄露漏洞的安全通告
发布时间2024-12-12 一、漏洞描述
用友政务公司获知用友GRP-U8Cloud产品接口存在敏感信息泄露的安全漏洞后,第一时间组织团队进行应急响应,分析处理漏洞问题并发布相关解决补丁,并对相关支持人员进行培训。本次漏洞利用/XXX/getAuthorizer、/XXX/getCzyTableByUnit接口,通过篡改认证信息,非法获取敏感信息,存在一定的安全隐患。
二、影响版本
用友GRP-U8R10产品官方在售及提供服务的版本为GRP-U8Cloud,产品分行政事业、教育、乡村三资、信创普及版四个产品系列,以上受到本次通报漏洞的影响。
三、解决方案
通过进行严格的权限校验,对不同认证用户进行强授权校验,无关人员不允许获取相关数据,同时对用户敏感信息进行处理,第三方无法直接读取分析敏感信息字段,以上措施可解决此次敏感信息泄露漏洞。 请项目下载安全补丁包,进行更新(更新此补丁请先更新大于等于GRP-U8Cloud产品2024年10月31日期的补丁) 补丁包列表
操作说明详见补丁包中说明文档 |
关键词: 系统管理,财务管理,用友管理,用友U8 cloud,财务,销售,用友U8c供应链管理软件,采购管理,U8c销售管理软件
分享
相关服务

