返回列表

用友U8 Cloud MeasureQueryFrameAction SQL 注入漏洞

SQL注入2026-07-20

影响软件

用友U8 Cloud

关联产品

漏洞描述

影响产品:用友U8 Cloud CVSS:7.5 漏洞类型:SQL注入 漏洞描述: 用友U8 Cloud是一款面向成长型企业的云ERP管理系统,提供财务、供应链、生产制造等核心企业管理功能。其MeasureQueryFrameAction接口在处理TableSelectedID参数时,未对用户输入进行充分的过滤和验证,导致存在SQL注入漏洞。攻击者可通过构造恶意的TableSelectedID参数,向数据库注入并执行任意SQL语句,从而窃取、篡改或删除数据库中的敏感业务数据,对企业核心运营数据安全构成严重威胁。 影响: 攻击者可通过此漏洞获取数据库中的敏感信息,包括管理员账号密码、系统配置等 修复建议: 1. 升级至官方最新版本2. 对输入参数进行严格过滤和校验3. 使用参数化查询防止SQL注入 FOFA: title="U8C" && body="用友网络科技股份有限公司"

查看原文