关于用友财务云A++V8系列产品(ma)系列接口敏感信息泄露、SQL注入以及(/A/XXXX/ssoLogin)接口SQL注入安全漏洞的公告

Description

用友财务云A++V8产品ma系列接口(seletMaEmpListForPrsCalc、selectMaUser等)存在未授权访问,未对请求参数进行预编译及校验,掌握传参规则后可能导致服务端的正常响应泄露敏感信息,造成敏感信息泄露及SQL注入风险隐患;同时(/A/XXXX/ssoLogin)废弃接口存在SQL注入,未屏蔽访问造成一定风险隐患。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities