关于iuap-print表达式接口漏洞的安全通告

2026-09-14 iuap-print PoC No

Description

用友YonBIP的rest/formula/execute接口存在spel表达式注入漏洞,漏洞源于execute接口接收前端传入的 JSON 表达式,解析后执行一个系统的spel表达式引擎,并返回执行结果。由于在spel表达式解析的过程中没有对前台参数进行有效的安全校验,导致攻击者可以通过精心构造的payload执行任意代码,获取目标服务器权限。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

Related Vulnerabilities