真诚 及时 专业 尊重 合作 共赢
我们注重服务,但我们更关注客户的需求
服务支持
【用友U8cloud】关于U8cloud所有版本存在任意上传文件rce零日漏洞的安全公告
作者:用友软件(广州)客户服务中心
来源:www.ufida168.com
发布时间:2025-04-17
访问量:
+万
【概要描述】:关于U8cloud所有版本存在任意上传文件rce零日漏洞的安全公告
漏洞概述
一、 漏洞描述
/hrss/servlet/uploadImg2File路径下存在文件上传未授权接口、请求上传后未对上传的文件后缀进行限制和未对jspx文件进行重定向。攻击者可利用该文件上传接口实现任意文件上传,上传jspx木马(jsp木马回重新定),使用webshell连接工具连接木马来获得服务器控制权限。
关于U8cloud所有版本存在任意上传文件rce零日漏洞的安全公告漏洞概述 一、 漏洞描述 /hrss/servlet/uploadImg2File路径下存在文件上传未授权接口、请求上传后未对上传的文件后缀进行限制和未对jspx文件进行重定向。攻击者可利用该文件上传接口实现任意文件上传,上传jspx木马(jsp木马回重新定),使用webshell连接工具连接木马来获得服务器控制权限。
二、影响版本 1.0,2.0,2.1,2.3,2.5,2.6,2.65,2.7,3.0,3.1,3.2,3.5,3.6,3.6sp
三、修复方案 升级补丁<U8CLOUD所有版本任意文件上传rce零日漏洞问题的安全补丁> 更新记录
1 END 1
|
关键词: 系统管理,财务管理,用友管理,用友U8 cloud,财务,销售,用友U8c供应链管理软件,采购管理,U8c销售管理软件
分享
相关服务
