用友U8 CRM ajax/getufvouchdata.php SQL注入致RCE漏洞复现

0x01 产品简介

用友U8 CRM是用友公司专为中小企业设计的一款客户关系管理软件,以客户需求为核心,提供了全面的客户关系管理功能,旨在帮助企业提升客户满意度和销售业绩。它集成了销售管理、客户服务、市场营销等多个模块,形成一个完整、统一的客户关系管理平台。

0x02 漏洞概述

用友 U8 CRM客户关系管理系统 ajax/getufvouchdata.php 文件多个方法存在SQL注入漏洞,未经身份验证的攻击者通过漏洞执行任意SQL语句,调用xp_cmdshell写入后门文件,执行任意代码,从而获取到服务器权限。

0x03 影响范围V18, V16.5, V16.1, V16.0, V15.1, V13

0x04 复现环境

内容查看
查看价格10 元(40 台币TWD)
点点赞赏,手留余香 给TA打赏

评论0

请先
  • 游客 下载了资源 爱普生Epson LQ-300+II 驱动
  • 游客 下载了资源 爱普生Epson Stylus TX200 驱动
  • 游客 下载了资源 2020年下半年教师资格证考试《高中地理》题(答案)
  • 游客 下载了资源 爱普生Epson WorkForce Pro WF-M5799DWF 驱动
  • 游客 下载了资源 爱普生Epson Stylus BX620FWD 驱动
  • 游客 下载了资源 2008年广东公务员考试《申论》真题卷及答案
  • 游客 下载了资源 2014年下半年教师资格证考试《高中历史》题解析
  • 游客 下载了资源 2010年918公务员联考《行测》答案及解析(山西、河南、辽宁、福建、重庆、海南、青海、宁夏、内蒙古、陕西、西藏、甘肃)
  • 游客 下载了资源 2017年下半年教师资格证考试《初中体育与健康》题解析
  • 游客 下载了资源 2018年上半年教师资格证考试《初中物理》题解析
  • 游客 下载了资源 佳能Canon PIXMA MX720 驱动
  • 游客 下载了资源 2016年0423西藏公务员考试《行测》真题参考答案及解析
  • 游客 下载了资源 爱普生Epson L3115 驱动
  • 游客 下载了资源 2012年421公务员联考《行测》答案及解析(山西、辽宁、黑龙江、福建、湖北、 湖南、广西、海南、四川、重庆、 云南、西藏、陕西、青海、宁夏、新疆、甘肃 )
  • 游客 下载了资源 佳能Canon PIXMA MX360 Series 驱动
  • 游客 下载了资源 2003年广东公务员考试《申论》真题卷及答案
点击浏览器地址栏的⭐图标收藏本页
需要托管,代写作业,论文扫码加微信
显示验证码

社交账号快速登录

微信扫一扫关注
扫码关注后会自动登录