畅捷通T+ERP系统Ufida.T.SM.FC.UIP接口处存在反序列化漏洞

2026-08-11 Unknown PoC No

Description

部分 Web 接口在处理客户端请求时,对请求体中的 JSON 数据执行反序列化操作,且存在以下缺陷: 1. 全局会话校验缺陷:Global.asax中的会话校验逻辑未覆盖 /tplus/ajaxpro/*.ashx 接口,导致大量业务接口可被未认证访问; 2.反序列化类型不受限:反序列化过程中,请求体中的类型标识字段(__type)被用于实例化任意 .NET类型,系统未对可实例化的类型做白名单限制,也未禁用危险类型(如 ObjectDataProvider、Process、ProcessStartInfo); 3.属性 getter 触发链:当目标方法签名含 object 类型参数时,反序列化阶段会访问反序列化对象的属性 getter,ObjectDataProvider的 Data 属性 getter 会调用其所配置的方法(Process.Start),从而执行攻击者指定的任意系统命令。

PoC

None yet. Search at https://trap.biu.life/?ref=rss