真诚 及时 专业 尊重 合作 共赢
我们注重服务,但我们更关注客户的需求
服务支持
关于用友GRP-U8R10内控管理软件存在SQL注入漏洞(U8CBProxy)的安全通告
作者:用友软件(广州)客户服务中心
来源:www.ufida168.com
发布时间:2025-08-07
访问量:
+万
【概要描述】:用友政务公司获知用友GRP-U8内控管理软件存在SQL(U8CBProxy)注入漏洞后,第一时间组织团队进行应急响应,分析处理漏洞问题并发布相关解决方案,并对相关支持人员进行培训。Web 应用程序通常与后端的数据库进行交互。Web 应用程序提供相关的接口,以便将它并入 SQL 查询中,然后发送到后端数据库,接着应用程序处理查询结果,反馈给访间者。如果应用程序对访问者的输入处理未做检查或者检查的不完善,访问者便可以构造恶意的数据,当该数据并入 SQL 查询中时,就将得到访问者期望的结果。存在一定安全风险。
关于用友GRP-U8R10内控管理软件存在SQL注入漏洞(U8CBProxy)的安全通告漏洞概述 一、 漏洞描述 用友政务公司获知用友GRP-U8内控管理软件存在SQL(U8CBProxy)注入漏洞后,第一时间组织团队进行应急响应,分析处理漏洞问题并发布相关解决方案,并对相关支持人员进行培训。Web 应用程序通常与后端的数据库进行交互。Web 应用程序提供相关的接口,以便将它并入 SQL 查询中,然后发送到后端数据库,接着应用程序处理查询结果,反馈给访间者。如果应用程序对访问者的输入处理未做检查或者检查的不完善,访问者便可以构造恶意的数据,当该数据并入 SQL 查询中时,就将得到访问者期望的结果。存在一定安全风险。
二、影响版本 用友GRP-U8R10产品官方在售及提供服务的版本为U8Manager版,以上受到本次通报漏洞的影响。
三、修复方案 方案一:手工方式(如下1.1或1.2选择一种即可) 注意:使用此种方式先确认未使用数据交换模块 1.1 进入U8R10产品安装路径U8\webapps\WEB-INF\classes\com下,删除caibao文件夹,如图,然后重启服务。
1.2 进入U8R10产品安装路径U8\webapps\WEB-INF下找到web.xml,将下面截图部分注释掉,然后重启服务。
方案二:更新产品补丁 可更新2022年12月31号及大于此日期的产品补丁,对此问题也进行了修复。 1 END 1
|
关键词: 系统管理,财务管理,用友管理,用友U8 cloud,财务,销售,用友U8c供应链管理软件,采购管理,U8c销售管理软件
分享
相关服务


