0x01 阅读须知
天擎攻防实验室的技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。本文所提供的工具仅用于学习,禁止用于其他!!!
0x02 漏洞描述
(一) U8Cloud
用友U8Cloud(Yonyou U8Cloud)是用友网络科技股份有限公司(Yonyou)推出的云计算服务平台。作为中国领先的企业云服务提供商之一,用友U8Cloud致力于为企业提供全面的云计算解决方案。
用友U8Cloud涵盖了多个云服务领域,包括云计算基础设施、云应用、云平台和云安全等。它提供了虚拟化服务器、存储、数据库、网络和安全等基础设施服务,为企业提供灵活的计算资源和可扩展的存储空间。
(二) 漏洞简介
用友U8Cloud ServiceDispatcher反序列化漏洞(QVD-2023-22491):未经身份验证的远程攻击者通过ServiceDispatcher接口发送恶意数据包,利用反序列化数据包,成功利用该漏洞可以命令执行,导致系统被攻击与控制。
影响范围
用友全版本
hunter语法:
app.name="用友 U8 Cloud"
(三) 漏洞复现
更多漏洞POC发布在知识星球
0x03 修复方案
官方修复缓解措施
补丁链接
临时缓解方案
升级修复方案
官方已发布升级补丁包,可在官方公告 https://security.yonyou.com/#/patchInfo?foreignKey=7bd5b43e2c984a618b2b1d3f288110ae 中进行下载使用。
原文始发于微信公众号(天擎攻防实验室):【漏洞复现】用友U8Cloud ServiceDispatcher反序列化漏洞
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论