关于用友GRP-U8Cloud产品getBudgetReleaseProjectList及U8AppProxy及fbpm-modeler存在命令执行漏洞的安全通告

2026-07-17 用友GRP-U8Cloud PoC No

Description

GRP-U8Cloud产品下xxx/getBudgetReleaseProjectList接口、U8AppProxy接口存在前台sql注入导致命令执行漏洞、fbpm-modeler/process-api/xxx存在无条件远程命令执行漏洞,攻击者通过精心伪造的拼接入参,可以获得一定范围内的服务器权限,存在安全风险。通过改造停用相关功能,对入参进行严格的校验,以及对SQL执行参数进行预编译等方式,解决以上的命令执行漏洞,降低相关的安全风险。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities