用友 U8cloud /service/XChangeServlet SQL 注入漏洞
SQL注入2026-07-20
影响软件
用友 U8cloud
关联产品
漏洞描述
影响产品:用友 U8cloud CVSS:7.5 漏洞类型:SQL注入 漏洞描述: 用友 U8cloud 是用友网络科技股份有限公司面向大中型企业推出的云端企业管理软件,是基于云计算和移动互联技术打造的企业级ERP解决方案。该产品提供财务管理、供应链管理、人力资源管理、客户关系管理等核心业务模块,支持多组织、多账簿、多币种的复杂业务场景,广泛应用于制造业、流通业、服务业等国民经济重点行业。用友 U8cloud /service/XChangeServlet 接口存在SQL时间盲注漏洞,攻击者可利用该漏洞获取数据库敏感信息。 影响: 攻击者可利用该漏洞获取数据库敏感信息,造成数据泄露。 修复建议: 建议厂商尽快修复该漏洞,临时修复方案:1、对用户输入进行严格的参数验证2、使用参数化查询代替字符串拼接 FOFA: body="请下载新版UClient" && title="U8C"