用友U8Cloud是一款企业级ERP,用于协助企业实现业务协同和流程管理的高效化和数字化。
近期,用友官方收到一则漏洞情报,及时发布了补丁,成功修复了一个前台反序列化漏洞。同时用友与长亭科技联合发布了该漏洞风险提示,共同努力确保该漏洞得到及时修复。
长亭全线产品现已支持检测或扫描,可及时获取相关升级支持。应急响应实验室根据漏洞原理编写了无害化的X-POC远程检测工具和牧云本地检测工具,目前已向公众开放下载使用。
用友U8Cloud的所有版本中,ServiceDispatcher接口存在一个反序列化漏洞。攻击者可以利用这个漏洞获得系统的运行权限。
X-POC远程检测工具
检测方法:
xpoc -r 407 -t https://xpoc.org
工具获取方式:
牧云本地检测工具
检测方法:
yonyou_nc_service_dispatcher_servlet_ct_882436_scanner_windows_amd64.exe
工具获取方式:
U8Cloud所有版本
临时缓解方案
升级修复方案
官方已发布升级补丁包,可在官方公告 https://security.yonyou.com/#/patchInfo?foreignKey=7bd5b43e2c984a618b2b1d3f288110ae 中进行下载使用。
云图:默认支持该产品的指纹识别,同时支持该漏洞的POC原理检测。
9月18日 漏洞信息在互联网公开
9月19日 用友联合长亭应急响应中心二次发布漏洞公告
用友官方漏洞公告与补丁信息-https://security.yonyou.com/#/patchInfo?foreignKey=7bd5b43e2c984a618b2b1d3f288110ae
全力进行产品升级
及时将风险提示预案发送给客户
检测业务是否收到此次漏洞影响
请联系长亭应急团队
7*24小时,守护您的安全
第一时间找到我们:
应急响应热线:4000-327-707
原文始发于微信公众号(长亭安全应急响应中心):RCE风险|用友U8Cloud ServiceDispatcher反序列化漏洞
- 我的微信
- 微信扫一扫
-
- 我的微信公众号
- 微信扫一扫
-
评论