关于用友A++V831-V833系列产品(门户、工作流、财务监管)越权访问及未授权访问安全漏洞的公告
作者:用友软件(广州)客户服务中心
来源:www.ufida168.com
发布时间:2025-02-27
|
关于用友A++V831-V833系列产品(门户、工作流、财务监管)越权访问及未授权访问安全漏洞的公告
发布时间2024-08-15 一、漏洞描述
用友政务公司获知财务云V8系统存在越权访问,通过修改ids值,可以越权查看他人信息,从而造成敏感信息泄露;部分系统有多个未授权访问接口;系统弱口令三类安全漏洞。第一时间组织团队进行应急响应,系统弱口令系统已联系用户完成整改,其他漏洞部分产品已做过整改,此次对仍存在问题的模块进行完善修复。需更新最新的安全漏洞补丁或更新产品最新补丁均可解决上述漏洞。
二、影响版本
用友政务财务云V8.31-V8.33产品官方在售及提供服务器的版本,受本次通报漏洞的影响。为了尽快落实用户现场和产品升级,修复漏洞,避免造成损失,本次提供修复补丁,请广大服务厂商,尽快参照执行。
三、解决方案
1、打对应补丁,重启服务。 2、请所有渠道总经理、技术支持部,联动向下传达到客户和沟通群。获取补丁地址:请到安全中心下载补丁。 打补丁说明: 财务监管未授权访问漏洞补丁更新方法: 1、将cwy-gateway-patch-20240812.zip放置与/opt/cwy8.3X/product/module/A/ 目录下并解压(不同系统及版本安装路径略有差异) 2、执行cwy-gateway目录下的startup.sh脚本启动(windows环境为startup.bat) 3、更改nginx的配置文件ufgov_cwy.conf的server大括号中的第一个location前增加如下内容,并重启 location /pf/gla/visualization/dataSourceMangement.html { proxy_pass http://127.0.0.1:9909; }
location /pf/ga/static/_book/index.html { proxy_pass http://127.0.0.1:9909; }。 门户及工作量流补丁更新方式,同正常更新补丁方式一致。 补丁包列表
操作说明详见补丁包中说明文档
|
关键词: 系统管理,财务管理,用友管理,用友U8 cloud,财务,销售,用友U8c供应链管理软件,采购管理,U8c销售管理软件
相关服务

