漏洞描述 用友U8 Cloud是一款面向成长型、创新型企业的云ERP系统,提供企业级云ERP整体解决方案。该系统在QuerySoapServlet接口处存在SQL注入漏洞,由于未对用户输入的queryid参数进行充分过滤,攻击者可通过构造恶意请求利用该漏洞。未经身份验证的远程攻击者可利用此漏洞获取数据库中的敏感信息(如管理员后台密码、用户个人信息),甚至在高权限情况下向服务器写入木马,进一步获取系统权限。
相关漏洞推荐 红海云eHR getAbsenceStaff SQL注入漏洞 POC Zimbra Collaboration Suite /h javax.servlet.include.path_info 文件包含漏洞(CVE-2025-68645) SohuTV CacheCloud 跨站脚本漏洞 (CVE-2025-15221) 微力同步-VeriSync resources 任意文件读取漏洞 CacheCloud 代码注入漏洞 POC JD Cloud BE6500 命令注入漏洞 用友NC及NC Cloud系统 /uapws/service/nc.itf.bap.service.IBapIOService getBapTableDatas SQL 注入漏洞 用友U8Cloud /u8cloud/yls SQL 注入漏洞 POC 九思OA /jsoa/workflow/dwr/exec/workflowSync.getUserStatusByRole.dwr SQL 注入漏洞 Campcodes Advanced_voting_management_system不正确的权限分配漏洞(CVE-2025-14889) (CVE-2023-53873)SyncBreeze 15.2.24登录认证机制拒绝服务漏洞 用友U8Cloud /u8cloud/openapi/ce.paper.query SQL 注入漏洞 用友 U8Cloud /u8cloud/api/hrta/returnaway/submit SQL 注入漏洞