01 漏洞概况
近期,微步漏洞团队发现用友U8 cloud多个接口存在漏洞, 包括CacheInvokeServlet接口反序列化漏洞(XVE-2023-33415)、FileTransportServlet接口反序列化漏洞(XVE-2023-35547)、PrintTemplateFileServlet接口任意文件删除漏洞(XVE-2023-32473)并将其上报至监管单位。用友官方发布公告公开并修复了该系列漏洞。这一系列漏洞利用难度低,可导致远程代码执行,强烈建议及时修复漏洞。
02 漏洞处置优先级(VPT)
综合处置优先级:高
漏洞编号 | 微步编号 | XVE-2023-33415 XVE-2023-35547 |
漏洞评估 | 危害评级 | 高危 |
漏洞类型 | ||
公开程度 | 未公开 | |
利用条件 | ||
交互要求 | 0-click | |
威胁类型 | 远程 | |
利用情报 | 微步已捕获攻击行为 | 暂无 |
影响产品 | 产品名称 | |
受影响版本 | 全版本 | |
影响范围 | 万级 | |
有无修复补丁 | 有 |
综合处置优先级:高
漏洞编号 | 微步编号 | XVE-2023-32473 |
漏洞评估 | 危害评级 | 高危 |
漏洞类型 | ||
公开程度 | 未公开 | |
利用条件 | ||
交互要求 | 0-click | |
威胁类型 | 远程 | |
利用情报 | 微步已捕获攻击行为 | 暂无 |
影响产品 | 产品名称 | |
受影响版本 | 全版本 | |
影响范围 | 万级 | |
有无修复补丁 | 有 |
03 漏洞复现
XVE-2023-33415
XVE-2023-35547
XVE-2023-32473
04 修复方案
1、官方修复方案:
https://security.yonyou.com/#/patchInfo?foreignKey=dc9efa413a644d88b55403cdc150cfea
2、临时修复方案:
05 微步在线产品侧支持情况
(1)微步在线威胁感知平台TDP已支持检测,其规则ID为:
XVE-2023-32473:S3100128045
XVE-2023-35547:S3100125459
(2)微步在线安全情报社区X已支持资产查询,规则为 app=Yonyou-U8-cloud
06 时间线
2023.10 微步漏洞团队发现该漏洞
- End -
微步漏洞情报订阅服务
提供高价值漏洞情报,具备及时、准确、全面和可操作性,帮助企业高效应对漏洞应急与日常运营难题;
X 漏洞奖励计划
“X漏洞奖励计划”是微步X情报社区推出的一款针对未公开漏洞奖励计划,我们鼓励白帽子提交挖掘到的0day漏洞,并给予白帽子可观的奖励。我们期望通过该计划与白帽子共同努力,提升0day防御能力,守护数字世界安全。