网安资讯详情 - SecLens 情报雷达

网安资讯,一网打尽。汇集权威漏洞通告与行业要闻,结合分组浏览、智能过滤、RSS订阅 和 Webhook 推送,多通道拓展您的安全情报视野。

用友 U8 Cloud XChangeServlet sender 参数 SQL 注入漏洞

来源: chaitin_vuldb · 发布时间 2026-07-08 08:00 (UTC+08:00) · 抓取时间 2026-07-21 20:45 (UTC+08:00)

原文链接

摘要

用友 U8 Cloud 的 XChangeServlet 接口存在SQL注入漏洞。该接口在处理XML格式的数据交换请求时,未对关键参数进行有效过滤,导致未经身份验证的远程攻击者可通过构造恶意请求,将任意SQL语句注入数据库查询,从而窃取、篡改或删除系统中的敏感数据,甚至可能利用数据库功能获取服务器控制权限。建议受影响的用户及时采取修复措施。

正文

Impact: 攻击者可能利用该漏洞读取、篡改数据库数据,获取业务敏感信息,并可能进一步扩大攻击影响。 Mitigation: 临时缓解措施: 在确保业务不受影响的前提下,暂时拦截对 XChangeServlet 接口的访问请求。 限制访问来源地址,如非必要,不要将系统开放在互联网上。 升级修复方案: 升级补丁至最新版本,下载地址:https://security.yonyou.com/#/noticeInfo?id=784

标签

扩展字段

{
  "cnnvd_id": null,
  "cnvd_id": null,
  "cve_id": null,
  "cvss3": {
    "A": "H",
    "AC": "L",
    "AR": "X",
    "AV": "N",
    "C": "H",
    "CR": "X",
    "I": "H",
    "IR": "X",
    "MA": "X",
    "MAC": "X",
    "MAV": "X",
    "MC": "X",
    "MI": "X",
    "MPR": "X",
    "MS": "X",
    "MUI": "X",
    "PR": "N",
    "S": "U",
    "UI": "N"
  },
  "raw_updated_at": "2026-07-14T18:05:44.865360+08:00",
  "references": "https://security.yonyou.com/#/noticeInfo?id=784",
  "severity": "high",
  "vuln_id": "5c7d4857-f59b-46cb-af18-b2dba841b545"
}