专栏名称: 腾讯安全威胁情报中心
御见威胁情报中心,是一个涵盖全球多维数据的情报分析、威胁预警分析平台。依托顶尖安全专家团队支撑,帮助安全分析人员快速、准确对可疑事件进行预警、溯源分析。
目录
相关文章推荐
高校人才网V  ·  深圳湾实验室科研岗位招聘公告 ·  4 天前  
高校人才网V  ·  广州商学院2025年人才引进公告 ·  2 天前  
生信人  ·  动态演变:从癌前病变到侵袭性肺腺癌 ·  4 天前  
生物制品圈  ·  首个国产干细胞疗法获批上市 ·  4 天前  
生物制品圈  ·  上海站 | ... ·  5 天前  
51好读  ›  专栏  ›  腾讯安全威胁情报中心

用友NC反序列化远程命令执行“0-Day”漏洞风险通告

腾讯安全威胁情报中心  · 公众号  ·  · 2020-06-04 21:26

正文

2020年6月4日,腾讯安全威胁情报中心监测到有国内安全组织披露用友NC存在反序列化远程命令执行“0-Day”漏洞。经腾讯安全团队分析,漏洞真实存在,攻击者通过构造特定的HTTP请求,可以成功利用漏洞在目标服务器上执行任意命令,该漏洞风险极大,可能造成严重的信息泄露事件。

【漏洞描述】
用友NC是一款企业级管理软件,在近万家大中型企业使用。实现建模、开发、继承、运行、管理一体化的IT解决方案信息化平台,其代码实现逻辑上存在多处反序列化漏洞。

黑客通过构造特定的HTTP请求,成功利用漏洞可在目标服务器上执行任意命令,漏洞暂无安全补丁发布,属0Day等级,风险极大。黑客利用漏洞可完全控制服务器,获取服务器的敏感信息。

腾讯安全威胁情报中心提醒用友NC用户尽快采取安全措施阻止漏洞攻击。

【漏洞等级】
高危,0day


【影响版本】
全版本

【漏洞缓解建议】
1.用友NC为商业软件,可直接联系用友官方获得安全升级方案;

2.在官方安全补丁发布之前,建议相关企业尽快临时关闭网站的对外访问;

3.腾讯安全团队密切关注该漏洞的最新进展,并为企业及时提供相应的安全解决方案。