关于畅捷通T+安全的Web服务接口上传恶意文件,进而导致目标系统被远程控制,新版修复了漏洞
作者:亿格广州用友软件
来源:www.ufida168.com
发布时间:2022-11-18
|
近日,国家信息安全漏洞库收到关于畅捷通T+安全漏洞情况的报送。未经授权的攻击者可通过畅捷通T+暴露的Web服务接口上传恶意文件,进而导致目标系统被远程控制。目前,畅捷通官方已发布新版本修复了漏洞,请用户及时确认是否受到漏洞影响,尽快采取修补措施。 畅捷通信息技术股份有限公司(以下简称畅捷通公司)是用友集团成员企业。畅捷通T+软件是畅捷通公司开发的ERP管理软件,采用B/S结构及NET开发技术,面向中小型工贸和商贸企业提供财务管理、采购管理、库存管理等业务功能,其产品目前有单机、公有云和云主机三种售卖形态。 2022年8月29日和8月30日,畅捷通公司紧急发布安全补丁修复了畅捷通T+软件任意文件上传漏洞。未经身份认证的攻击者利用该漏洞,通过绕过系统鉴权,在特定配置环境下实现任意文件的上传,从而执行任意代码,获得服务器控制权限。目前,已有用户被不法分子利用该漏洞进行勒索病毒攻击的情况出现。
一、漏洞介绍 畅捷通T+是中国畅捷通公司的一款互联网企业管理系统,具有业务管理、订单跟踪、资金、库存等功能。 二、危害影响 未经授权的攻击者可通过畅捷通T+暴露的Web服务接口上传恶意文件,进而导致目标系统被远程控制。畅捷通T+多个版本受此漏洞影响。 三、修复建议 目前,畅捷通官方已发布新版本修复了漏洞,请用户及时确认是否受到漏洞影响,尽快采取修补措施。
本通报由用友软件(广州)客服中心技术支持 用友软件(广州)客服中心将继续跟踪上述漏洞的相关情况,及时发布相关信息。如有需要,可与用友软件(广州)客服中心联系。联系方式:用友软件(广州)客服中心vul@itsec.gov.cn
|
关键词: 用友畅捷通T+安全漏洞修复
相关服务
