一、漏洞描述用友NC是用友软件公司主打互联网平台型的ERP系统。用友NC系统存在任意文件上传漏洞。攻击者无需账号密码,可利用该漏洞上传恶意文件,进而完全控制主机。NC及NC CLOUD系统可利用/lf...
用友nc65 jiuqisingleservlet前台反序列化 POC+分析
PART.01免责声明道一安全(本公众号)的技术文章仅供参考 PART.02漏洞描述用友NC是一个全面的企业资源规划(ERP)软件,可以帮助中小型企业实现资源规划和管理。该软件综合了财务、销售、采购、...
hw用友nc65流量加密反序列化day
如图所示nc65使用了NetObjectInputStream自定义反序列化对流量加密反序列化了。存在反序列化漏洞 在实战过程中有些使用CommonsCollectionsK3链打成了。 还有一些dn...
【未公开漏洞】用友NC65 importPml 前台sql注入
PART.01免责声明道一安全(本公众号)的技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算...
漏洞预警 | 用友NC文件上传、XML实体注入漏洞
0x00 漏洞编号暂无0x01 危险等级高危0x02 漏洞概述用友NC以“全球化集团管控、行业化解决方案、全程化电子商务、平台化应用集成”的管理业务理念而设计,采用J2EE架构和先进开放的集团级开发平...
【漏洞预警】用友 NC portal_docServlet 任意文件读取漏洞
免责声明:该文章仅用于技术讨论与学习。请勿利用文章所提供的相关技术从事非法测试,若利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果均与文章作者...
【漏洞预警】用友 NC 命令注入漏洞
用友 NC 命令注入漏洞一、漏洞描述用友NC是一款企业级ERP软件。作为一种信息化管理工具,用友NC提供了一系列业务管理模块,包括财务会计、采购管理、销售管理、物料管理、生产计划和人力资源管理等,帮助...