用友 NC 反序列化远程代码执行漏洞
影响未授权攻击者可远程执行任意代码,完全控制服务器
AI 研判
绿盟科技 CERT 监测到用友 NC 存在反序列化远程代码执行漏洞。未经身份验证的攻击者可构造恶意反序列化数据,在目标服务器上执行任意代码。该漏洞危害等级为 CRITICAL。
影响范围
用友 NC
受影响的具体版本范围暂无公开信息,建议以用友官方安全公告为准。
漏洞详情
漏洞类型为 Java 反序列化远程代码执行。成因是应用在处理外部传入的序列化数据时未做安全校验,直接进行反序列化,攻击者可借助恶意构造的序列化对象触发利用链。利用方式为向存在漏洞的接口发送特制反序列化数据,从而在服务器上执行任意命令。
利用条件与风险
利用无需身份验证,攻击者可直接通过网络发起,实战风险极高,可导致服务器被完全接管。
修复建议
建议尽快关注并安装用友官方发布的安全补丁,升级至修复版本;在无法立即修复时,可通过 WAF 拦截恶意反序列化流量、限制相关接口的外部访问作为临时缓解。
原始情报
绿盟科技 CERT 监测到用友 NC 存在反序列化远程代码执行漏洞,未经身份验证的攻击者可构造反序列化数据执行任意代码。