登录
/
注册
首页
论坛
其它
首页
科技
业界
安全
程序
广播
Follow
关于
导读
排行榜
资讯
发帖说明
登录
/
注册
账号
自动登录
找回密码
密码
登录
立即注册
搜索
搜索
关闭
CSDN热搜
程序园
精品问答
技术交流
资源下载
本版
帖子
用户
软件
问答
教程
代码
写记录
写博客
小组
VIP申请
VIP网盘
网盘
联系我们
发帖说明
道具
勋章
任务
淘帖
动态
分享
留言板
导读
设置
我的收藏
退出
腾讯QQ
微信登录
1
2
/ 2 页
下一页
返回列表
首页
›
业界区
›
科技
›
用友U9 DynamaticExport.aspx接口的任意文件读取漏洞 ...
用友U9 DynamaticExport.aspx接口的任意文件读取漏洞
[ 复制链接 ]
固拆棚
2025-7-15 03:40:17
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
漏洞描述:
用友U9秉承互联网基因,是全球第一款基于SOA云架构的多组织企业互联网应用平台。它聚焦中型和中大型制造企业,全面支持业财税档一体化、设计制造一体化、计划执行一体化、营销服务一体化、项目制造一体化等数智制造场景,赋能组织变革和商业创新,融合产业互联网资源实现连接、共享、协同,助力制造企业高质量发展。
用友 U9 系统中的 DynamaticExport.aspx 接口在处理导出请求时,未对文件路径参数进行严格校验或过滤,导致攻击者可以通过构造恶意请求,读取服务器任意路径下的敏感文件,如 web.config、C:\Windows\win.ini、/etc/passwd 等,最终可能造成信息泄露、辅助后续攻击。
漏洞复现:
利用条件:
目标部署了 U9 系统
DynamaticExport.aspx 接口对外可访问
无需登录或权限校验
该产品打开页面如下:
然后通过get抓包,构造payload: /print/DynamaticExport.aspx?filePath=../../../../../../../../../../../../Windows/win.ini
完整的数据包提交如下图:
返回以上数据表示漏洞存在。
临时缓解方案:
1. WAF 拦截关键请求:拦截 URL 中包含 DynamaticExport.aspx 且带有 ../ 或类似路径遍历符号的请求。
2. 禁止对外暴露该接口:如果该接口不是业务必须对外公开,在防火墙或 nginx 层对其访问进行限制
3. 添加路径白名单验证
来源:程序园用户自行投稿发布,如果侵权,请联系站长删除
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!
用友
U9
DynamaticExport
aspx
接口
相关帖子
接口测试--Day5
接口测试--Day5
接口测试--Day5
接口测试--Day2
jmeter进行接口压测
PCIe接口-高速模拟采集卡—高性能-高精度-高品质- 军工级数据采集板
C++ 封装 C FFI 接口最佳实践:以 Hugging Face Tokenizer 为例
离谱!加了一个 @NotNull,接口竟然返回两条重复报错?
接口自动化测试报告
接口测试基础概念
回复
使用道具
举报
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
千斤顶
照妖镜
相关推荐
安全
接口测试--Day5
26
139
告陕无
2026-01-03
安全
接口测试--Day5
19
1014
嫂潍
2026-01-03
安全
接口测试--Day5
32
400
要燥
2026-01-03
安全
接口测试--Day2
13
1046
摹熹
2026-01-04
安全
jmeter进行接口压测
17
30
郁兰娜
2026-01-22
业界
PCIe接口-高速模拟采集卡—高性能-高精度-高品质- 军工级数据采集板
13
426
锷稠
2026-01-30
业界
C++ 封装 C FFI 接口最佳实践:以 Hugging Face Tokenizer 为例
15
701
准挝
2026-01-31
安全
离谱!加了一个 @NotNull,接口竟然返回两条重复报错?
7
921
松菊
2026-02-01
业界
接口自动化测试报告
7
154
垢峒
2026-02-04
业界
接口测试基础概念
0
302
羊舌正清
2026-02-19
回复
(27)
万妙音
2025-11-6 13:05:00
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
前排留名,哈哈哈
吕颐然
2025-11-10 02:31:44
回复
使用道具
举报
照妖镜
程序园永久vip申请,500美金$,无限下载程序园所有程序/软件/数据/等
感谢分享,学习下。
梨恐
2025-12-3 01:34:44
回复
使用道具
举报
照妖镜
程序园永久vip申请,500美金$,无限下载程序园所有程序/软件/数据/等
感谢分享,下载保存了,貌似很强大
墨佳美
2025-12-6 21:49:29
回复
使用道具
举报
照妖镜
程序园永久vip申请,500美金$,无限下载程序园所有程序/软件/数据/等
感谢发布原创作品,程序园因你更精彩
计海龄
2026-1-10 22:39:58
回复
使用道具
举报
照妖镜
程序园永久vip申请,500美金$,无限下载程序园所有程序/软件/数据/等
东西不错很实用谢谢分享
移国拱
2026-1-13 01:47:46
回复
使用道具
举报
照妖镜
程序园永久vip申请,500美金$,无限下载程序园所有程序/软件/数据/等
东西不错很实用谢谢分享
万妙音
2026-1-14 03:04:26
回复
使用道具
举报
照妖镜
程序园永久vip申请,500美金$,无限下载程序园所有程序/软件/数据/等
谢谢分享,辛苦了
訾懵
2026-1-15 03:03:08
回复
使用道具
举报
照妖镜
程序园永久vip申请,500美金$,无限下载程序园所有程序/软件/数据/等
谢谢分享,辛苦了
里豳朝
2026-1-16 20:36:20
回复
使用道具
举报
照妖镜
程序园永久vip申请,500美金$,无限下载程序园所有程序/软件/数据/等
谢谢楼主提供!
广性
2026-1-18 18:36:17
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
感谢分享,下载保存了,貌似很强大
左优扬
2026-1-20 23:28:30
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
感谢分享,学习下。
龙骋唧
2026-1-22 10:30:31
回复
使用道具
举报
照妖镜
程序园永久vip申请,500美金$,无限下载程序园所有程序/软件/数据/等
热心回复!
剧拧并
2026-1-23 07:12:03
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
感谢分享,下载保存了,貌似很强大
寇秀娟
2026-1-28 05:31:27
回复
使用道具
举报
照妖镜
程序园永久vip申请,500美金$,无限下载程序园所有程序/软件/数据/等
谢谢楼主提供!
仰翡邸
2026-1-30 06:38:09
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
懂技术并乐意极积无私分享的人越来越少。珍惜
米榜饴
2026-2-6 09:58:27
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
谢谢楼主提供!
东郭欣然
2026-2-8 09:01:17
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
感谢分享
奚娅琼
2026-2-9 17:00:28
回复
使用道具
举报
照妖镜
程序园永久vip申请,500美金$,无限下载程序园所有程序/软件/数据/等
用心讨论,共获提升!
别萧玉
2026-2-10 03:23:13
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
不错,里面软件多更新就更好了
下一页 »
1
2
/ 2 页
下一页
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
回复
本版积分规则
回帖并转播
回帖后跳转到最后一页
浏览过的版块
代码
程序
签约作者
程序园优秀签约作者
发帖
固拆棚
2026-2-10 03:23:13
关注
0
粉丝关注
24
主题发布
板块介绍填写区域,请于后台编辑
财富榜{圆}
3934307807
991124
anyue1937
9994892
kk14977
6845359
4
xiangqian
638210
5
宋子
9898
6
韶又彤
9918
7
闰咄阅
9993
8
刎唇
9995
9
蓬森莉
9883
10
遗憩
10006
查看更多
今日好文热榜
694
手把手教你使用vscode开发stm32!
999
“老东西,你懦弱了”——关于Vibe Coding
924
告别Hyprland/Niri键鼠共享难题:Pynergy
749
解惑|公司员工健身房需要哪些器材?上海皓
516
凸优化数学基础笔记(六):凸集、凸函数与
389
SeeDance2.0提示词之跳舞女孩
11
SeeDance2.0提示词之跳舞女孩
682
国内零门槛首个免费 开源 7×24小时帮
572
[拆解LangChain执行引擎]非常规Pending Wri
68
AI开发-python-milvus向量数据库(2-8 -mil
79
[LKD/Linux 内核] 关于对 current_thread_i
8
[LKD/Linux 内核] 关于对 current_thread_i
7
[LKD/Linux 内核] 关于对 current_thread_i
539
杂题选做(3)
7
9、PipedInputStream和PipedOutputStream的
755
凸优化数学基础笔记(五):极小值点的判定
858
【节点】[MainLightRealtimeShadow节点]原