【风险通告】用友产品多个高危漏洞风险提示

admin 2023年12月23日14:28:47评论72 views字数 1829阅读6分5秒阅读模式
【风险通告】用友产品多个高危漏洞风险提示
漏洞公告

近日,安恒信息CERT监测到用友产品2023年12月19日发布了4个安全公告,经安恒研究院研究,有2个高危及以上漏洞。NC Cloud 系统存在 PMCloud JNDI 注入漏洞,攻击者通过此漏洞可以在服务端执行任意命令。U8 Cloud 系统存在SQL注入漏洞,导致系统敏感数据泄露。以上两个漏洞潜在影响较大,需要客户着重关注。

该产品主要使用客户行业分布广泛,漏洞危害性高,建议客户尽快做好自查及防护。

漏洞信息
1、 NC Cloud 系统存在 PMCloud JNDI 注入漏洞

漏洞标题 NC Cloud 系统存在 PMCloud JNDI 注入漏洞

应急响应等级 4级
漏洞类型 远程命令执行
影响目标 影响厂商 用友

影响产品 NC、YonBIP

影响版本 NCC2105 / NCC2111 / YonBIP 高级版 2207/ YonBIP 高级版 2305

安全版本 NCC2105:NCM_NCCLOUD2021.05_10_0013_20231219_GP_992291159

NCC2111:NCM_NCCLOUD2021.11_010_0013_20231219_GP_992327514
YonBIP高级版2207:2305(2207SP)_010_0013_20231219_GP_992104352
YonBIP高级版2305:2305(2207SP)_010_0013_20231219_GP_992104352

漏洞编号 CVE编号 未分配

CNVD编号 未分配
CNNVD编号 未分配
安恒CERT编号 WM-202312-000003

漏洞标签 Web应用、OA系统
CVSS3.1评分 7.5(安恒自评)

危害等级 高危
CVSS向量 访问途径(AV) 网络
攻击复杂度(AC)
所需权限(PR)
用户交互(UI) 不需要用户交互
影响范围(S) 不变
机密性影响(C)
完整性影响(I)
可用性影响(A)
威胁状态 Poc情况 未发现
Exp情况 未发现
在野利用 未发现
研究情况 分析中
舆情热度 公众号
Twitter
微博


2、U8 Cloud 系统存在 SQL 注入漏洞

漏洞标题 U8 Cloud 系统存在 SQL 注入漏洞

应急响应等级 2级
漏洞类型 SQL注入
影响目标 影响厂商 用友

影响产品 U8Cloud

影响版本 2.1,2.3,2.5,2.6,2.65,2.7,3.0,3.1,3.2,3.5,3.6,3.6sp,5.0,5.0sp

安全版本 U8CLOUDv1.0-v3.6版 本 KeyWordDetailReportQuery 和 KeyWordReportQuery 接口存在 SQL 注入漏洞的安全补丁

U8CLOUDv5.0-v5.0版 本 KeyWordDetailReportQuery 和 KeyWordReportQuery 接口存在 SQL 注入漏洞的安全补丁

漏洞编号 CVE编号 未分配

CNVD编号 未分配
CNNVD编号 未分配
安恒CERT编号 WM-202312-000005

漏洞标签 Web应用、OA系统
CVSS3.1评分 7.6(安恒自评)

危害等级 高危
CVSS向量 访问途径(AV) 网络
攻击复杂度(AC)
所需权限(PR)
用户交互(UI) 不需要用户交互
影响范围(S) 不变
机密性影响(C)
完整性影响(I)
可用性影响(A)
威胁状态 Poc情况 未发现
Exp情况 未发现
在野利用 未发现
研究情况 分析中
舆情热度 公众号
Twitter
微博
修复方案

官方修复方案:

官方已发布修复方案,受影响的用户建议及时下载补丁包进行漏洞修复

https://security.yonyou.com/#/patchInfo?foreignKey=0f2ba93f5ee74fedae8ebc163942fb25
https://security.yonyou.com/#/patchInfo?foreignKey=f3fd4862ca2f45b3803ac48df08ace98
网空资产测绘

根据安恒Sumap全球网络空间资产测绘近三个月数据显示,该资产主要分布在中国,国内资产较多。建议客户尽快做好资产排查。

【风险通告】用友产品多个高危漏洞风险提示

图 1 NC Cloud 系统资产分布情况

【风险通告】用友产品多个高危漏洞风险提示

图 2 U8 Cloud系统资产分布情况
参考资料

https://security.yonyou.com/#/patchInfo?foreignKey=0f2ba93f5ee74fedae8ebc163942fb25 https://security.yonyou.com/#/noticeInfo?id=471

原文始发于微信公众号(安恒信息CERT):【风险通告】用友产品多个高危漏洞风险提示

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年12月23日14:28:47
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【风险通告】用友产品多个高危漏洞风险提示http://cn-sec.com/archives/2331293.html

发表评论

匿名网友 填写信息