用友U8 Cloud 多处反序列化RCE

0x01 产品简介

用友U8 Cloud是用友推出的新一代云ERP,主要聚焦成长型、创新型企业,提供企业级云ERP整体解决方案。

0x02 漏洞概述

用友U8 Cloud存在多处(TableInputOperServlet、LoginServlet 、FileTransportServlet、CacheInvokeServlet、ActionHandlerServlet、ServletCommander、MxServlet 、MonitorServlet、LoggingConfigServlet、ClientRequestDispatch)反序列化漏洞,系统未将用户传入的序列化数据进行过滤就直接执行反序列化操作,结合系统本身存在的反序列化利用链,最终造成远程代码执行。

0x03 影响范围

所有版本

0x04 复现环境

FOFA:app=”用友-U8-Cloud”

图片[1]-用友U8 Cloud 多处反序列化RCE-棉花糖会员站

0x05 漏洞复现

 

0x06 修复建议

关闭互联网暴露面或接口设置访问权限

目前厂商针对以上漏洞均已发布漏洞修复程序,请及时更新升级:https://security.yonyou.com

 

 

 

 

用友U8 Cloud 多处反序列化RCE-棉花糖会员站
用友U8 Cloud 多处反序列化RCE
此内容为付费阅读,请付费后查看
9999积分
付费阅读
已售 32
© 版权声明
THE END
喜欢就支持一下吧
点赞33 分享
评论 抢沙发

请登录后发表评论

    请登录后查看评论内容