登录
/
注册
首页
论坛
其它
首页
科技
业界
安全
程序
广播
Follow
关于
导读
排行榜
资讯
发帖说明
登录
/
注册
账号
自动登录
找回密码
密码
登录
立即注册
搜索
搜索
关闭
CSDN热搜
程序园
精品问答
技术交流
资源下载
本版
帖子
用户
软件
问答
教程
代码
写记录
写博客
小组
VIP申请
VIP网盘
网盘
联系我们
发帖说明
道具
勋章
任务
淘帖
动态
分享
留言板
导读
设置
我的收藏
退出
腾讯QQ
微信登录
1
2
/ 2 页
下一页
返回列表
首页
›
业界区
›
科技
›
用友U9 DynamaticExport.aspx接口的任意文件读取漏洞 ...
用友U9 DynamaticExport.aspx接口的任意文件读取漏洞
[ 复制链接 ]
固拆棚
2025-7-15 03:40:17
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
漏洞描述:
用友U9秉承互联网基因,是全球第一款基于SOA云架构的多组织企业互联网应用平台。它聚焦中型和中大型制造企业,全面支持业财税档一体化、设计制造一体化、计划执行一体化、营销服务一体化、项目制造一体化等数智制造场景,赋能组织变革和商业创新,融合产业互联网资源实现连接、共享、协同,助力制造企业高质量发展。
用友 U9 系统中的 DynamaticExport.aspx 接口在处理导出请求时,未对文件路径参数进行严格校验或过滤,导致攻击者可以通过构造恶意请求,读取服务器任意路径下的敏感文件,如 web.config、C:\Windows\win.ini、/etc/passwd 等,最终可能造成信息泄露、辅助后续攻击。
漏洞复现:
利用条件:
目标部署了 U9 系统
DynamaticExport.aspx 接口对外可访问
无需登录或权限校验
该产品打开页面如下:
然后通过get抓包,构造payload: /print/DynamaticExport.aspx?filePath=../../../../../../../../../../../../Windows/win.ini
完整的数据包提交如下图:
返回以上数据表示漏洞存在。
临时缓解方案:
1. WAF 拦截关键请求:拦截 URL 中包含 DynamaticExport.aspx 且带有 ../ 或类似路径遍历符号的请求。
2. 禁止对外暴露该接口:如果该接口不是业务必须对外公开,在防火墙或 nginx 层对其访问进行限制
3. 添加路径白名单验证
来源:程序园用户自行投稿发布,如果侵权,请联系站长删除
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!
用友
U9
DynamaticExport
aspx
接口
相关帖子
C++ 封装 C FFI 接口最佳实践:以 Hugging Face Tokenizer 为例
离谱!加了一个 @NotNull,接口竟然返回两条重复报错?
接口自动化测试报告
接口测试基础概念
Maui 实践:Go 接口以类型之名,给 runtime 传递方法参数
IDA-Moles 1.0.7 SDK 接口指南
从0到1的yapi接口文档部署记录
实时股票查询接口汇总-A股-沪深-报价-排行-成交
接口测试——pytset框架续集
用友EPM vs 蓝科:合并报表选型深度对比
回复
使用道具
举报
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
千斤顶
照妖镜
相关推荐
业界
C++ 封装 C FFI 接口最佳实践:以 Hugging Face Tokenizer 为例
23
741
准挝
2026-01-31
安全
离谱!加了一个 @NotNull,接口竟然返回两条重复报错?
14
970
松菊
2026-02-01
业界
接口自动化测试报告
11
190
垢峒
2026-02-04
业界
接口测试基础概念
8
507
羊舌正清
2026-02-19
业界
Maui 实践:Go 接口以类型之名,给 runtime 传递方法参数
2
854
寂傧
2026-03-02
业界
IDA-Moles 1.0.7 SDK 接口指南
5
538
魄柜
2026-03-07
业界
从0到1的yapi接口文档部署记录
0
155
户烫擞
2026-03-14
安全
实时股票查询接口汇总-A股-沪深-报价-排行-成交
3
690
笃迩讦
2026-03-18
业界
接口测试——pytset框架续集
2
568
驼娑
2026-03-28
业界
用友EPM vs 蓝科:合并报表选型深度对比
0
113
怀陶宁
2026-03-30
回复
(30)
万妙音
2025-11-6 13:05:00
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
前排留名,哈哈哈
吕颐然
2025-11-10 02:31:44
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
感谢分享,学习下。
梨恐
2025-12-3 01:34:44
回复
使用道具
举报
照妖镜
程序园永久vip申请,无限下载程序园所有程序/软件/数据/等
感谢分享,下载保存了,貌似很强大
墨佳美
2025-12-6 21:49:29
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
感谢发布原创作品,程序园因你更精彩
计海龄
2026-1-10 22:39:58
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
东西不错很实用谢谢分享
移国拱
2026-1-13 01:47:46
回复
使用道具
举报
照妖镜
程序园永久vip申请,无限下载程序园所有程序/软件/数据/等
东西不错很实用谢谢分享
万妙音
2026-1-14 03:04:26
回复
使用道具
举报
照妖镜
程序园永久vip申请,无限下载程序园所有程序/软件/数据/等
谢谢分享,辛苦了
訾懵
2026-1-15 03:03:08
回复
使用道具
举报
照妖镜
程序园永久vip申请,无限下载程序园所有程序/软件/数据/等
谢谢分享,辛苦了
里豳朝
2026-1-16 20:36:20
回复
使用道具
举报
照妖镜
程序园永久vip申请,无限下载程序园所有程序/软件/数据/等
谢谢楼主提供!
广性
2026-1-18 18:36:17
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
感谢分享,下载保存了,貌似很强大
左优扬
2026-1-20 23:28:30
回复
使用道具
举报
照妖镜
程序园永久vip申请,无限下载程序园所有程序/软件/数据/等
感谢分享,学习下。
龙骋唧
2026-1-22 10:30:31
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
热心回复!
剧拧并
2026-1-23 07:12:03
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
感谢分享,下载保存了,貌似很强大
寇秀娟
2026-1-28 05:31:27
回复
使用道具
举报
照妖镜
程序园永久vip申请,无限下载程序园所有程序/软件/数据/等
谢谢楼主提供!
仰翡邸
2026-1-30 06:38:09
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
懂技术并乐意极积无私分享的人越来越少。珍惜
米榜饴
2026-2-6 09:58:27
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
谢谢楼主提供!
东郭欣然
2026-2-8 09:01:17
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
感谢分享
奚娅琼
2026-2-9 17:00:28
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
用心讨论,共获提升!
别萧玉
2026-2-10 03:23:13
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
不错,里面软件多更新就更好了
下一页 »
1
2
/ 2 页
下一页
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
回复
本版积分规则
回帖并转播
回帖后跳转到最后一页
签约作者
程序园优秀签约作者
发帖
固拆棚
2026-2-10 03:23:13
关注
0
粉丝关注
25
主题发布
板块介绍填写区域,请于后台编辑
财富榜{圆}
3934307807
991126
anyue1937
9994892
kk14977
6845359
4
xiangqian
638210
5
神泱
9516
6
宋子
9875
7
韶又彤
9909
8
荪俗
8988
9
蓬森莉
9867
10
二艰糖
9515
查看更多
今日好文热榜
899
环形缓冲区在嵌入式系统中的应用:串口中断
1
我帮你测过了,测试圈排名第一的 Skill 果
1
热门视频是怎样炼成的——基于 B站“每周必
1
我帮你测过了,测试圈排名第一的 Skill 果
1
我帮你测过了,测试圈排名第一的 Skill 果
962
如何用交换机命令行创建 VLAN(轻松秒懂)
1
我帮你测过了,测试圈排名第一的 Skill 果
76
罗兰艺境GEO友好型网站智能构建系统:从语
813
罗兰艺境GEO友好型网站智能构建系统:从语
1
我帮你测过了,测试圈排名第一的 Skill 果
816
罗兰艺境GEO数据隐私合规与脱敏治理系统:A
297
罗兰艺境GEO友好型网站智能构建系统:从语
722
热门视频是怎样炼成的——基于 B站“每周必
135
罗兰艺境GEO友好型网站智能构建系统:从语
806
罗兰艺境GEO友好型网站智能构建系统:从语
501
罗兰艺境GEO友好型网站智能构建系统:从语
1
我帮你测过了,测试圈排名第一的 Skill 果
1
热门视频是怎样炼成的——基于 B站“每周必
670
罗兰艺境GEO友好型网站智能构建系统:从语
17
罗兰艺境GEO友好型网站智能构建系统:从语