用友 U8 Cloud XChangeServlet sender 参数 SQL 注入漏洞
摘要
用友 U8 Cloud 的 XChangeServlet 接口存在SQL注入漏洞。该接口在处理XML格式的数据交换请求时,未对关键参数进行有效过滤,导致未经身份验证的远程攻击者可通过构造恶意请求,将任意SQL语句注入数据库查询,从而窃取、篡改或删除系统中的敏感数据,甚至可能利用数据库功能获取服务器控制权限。建议受影响的用户及时采取修复措施。
正文
Impact: 攻击者可能利用该漏洞读取、篡改数据库数据,获取业务敏感信息,并可能进一步扩大攻击影响。 Mitigation: 临时缓解措施: 在确保业务不受影响的前提下,暂时拦截对 XChangeServlet 接口的访问请求。 限制访问来源地址,如非必要,不要将系统开放在互联网上。 升级修复方案: 升级补丁至最新版本,下载地址:https://security.yonyou.com/#/noticeInfo?id=784
标签
- severity:high
- source:chaitin
- type:vuln
扩展字段
{
"cnnvd_id": null,
"cnvd_id": null,
"cve_id": null,
"cvss3": {
"A": "H",
"AC": "L",
"AR": "X",
"AV": "N",
"C": "H",
"CR": "X",
"I": "H",
"IR": "X",
"MA": "X",
"MAC": "X",
"MAV": "X",
"MC": "X",
"MI": "X",
"MPR": "X",
"MS": "X",
"MUI": "X",
"PR": "N",
"S": "U",
"UI": "N"
},
"raw_updated_at": "2026-07-14T18:05:44.865360+08:00",
"references": "https://security.yonyou.com/#/noticeInfo?id=784",
"severity": "high",
"vuln_id": "5c7d4857-f59b-46cb-af18-b2dba841b545"
}