在uapbs模块下的uap.pub.dc.fileSystem.servlet.DownloadServlet类的doPost函数存在反序列化漏洞,系统未将用户传入的序列化数据进行过滤就直接执行了反序列化操作,结合系统本身存在的反序列化利用链,最终造成了命令执行的漏洞后果。
官方漏洞通告:https://security.yonyou.com/#/patchInfo?foreignKey=35cd64880cb349c5b6b621385246e3bf
NC65
扫一扫订阅