安全服务
解决方案
客户成功案例
基础网络运营商集团公司
北方某省级运营商
某运营商集团
国内Top金融机构
国内领先的汽车上市公司
全球知名教育集团
国内领先的数字医疗企业
某国家“双一流”建设高校
某饮品智能工厂
产品解决方案
全流量大数据安全计算分析解决方案
漏洞全生命周期运营管理解决方案
实战攻防演练解决方案
漏洞情报生产运营解决方案
钓鱼邮件安全解决方案
云端安全中心解决方案
服务解决方案
可信安全众测解决方案
企业SRC解决方案
安全运营解决方案
实战攻防演练解决方案
攻防能力成熟度评估
申请试用
返回

详细信息

漏洞描述

用友NC以“全球化集团管控、行业化解决方案、全程化电子商务、平台化应用集成”的管理业务理念而设计,采用J2EE架构和先进开放的集团级开发平台UAP,形成了集团管控8大领域15大行业68个细分行业的解决方案。 用友NC系统的DownloadServlet类存在反序列化漏洞

漏洞危害

在uapbs模块下的uap.pub.dc.fileSystem.servlet.DownloadServlet类的doPost函数存在反序列化漏洞,系统未将用户传入的序列化数据进行过滤就直接执行了反序列化操作,结合系统本身存在的反序列化利用链,最终造成了命令执行的漏洞后果。

TVPR 关键指标

9.6

相关情报信息

  • 用友网络科技股份有限公司NCCloudSQL注入漏洞

    2025-05-08 17:07:59
  • 用友NC Cloud getStaffInfo SQL注入漏洞

    2024-12-23 14:42:50
  • 用友U8cloud系统esnserver接口存在远程命令执行漏洞

    2024-11-22 10:28:39
  • 用友U8-Cloud attachment/upload接口存在SQL注入漏洞

    2024-09-05 11:43:22
  • 用友u8-cloud系统ESBInvokerServlet存在反序列化漏洞

    2024-08-02 16:50:24
  • 用友 NC Cloud blobRefClassSea 反序列化漏洞

    2024-07-15 14:05:20
  • 用友NC ActionServlet SQL注入漏洞

    2024-04-15 13:37:03
  • 用友 NC Cloud uploadChunk 任意文件上传漏洞

    2023-11-14 13:54:27

时间轴

  • 2023-10-12 15:48:51
    斗象应急响应团队对外发布安全通告