2020年6月4日,阿里云应急响应中心监测到有国内安全组织披露用友NC存在反序列化远程命令执行“0-Day”漏洞。经阿里云安全工程师分析,漏洞真实存在,攻击者通过构造特定的HTTP请求,成功利用漏洞可在目标服务器上执行任意命令,风险极大。
漏洞描述
用友NC是一款企业级的管理软件,实现建模、开发、继承、运行、管理一体化的IT解决方案的信息化平台,其代码实现逻辑上存在多处反序列化漏洞,黑客通过构造特定的HTTP请求,成功利用漏洞可在目标服务器上执行任意命令,漏洞暂无安全补丁发布,属0Day级,阿里云应急响应中心提醒用友NC用户尽快采取安全措施阻止漏洞攻击。
影响版本
全版本
安全建议
用友NC为商业软件,可直接联系官方取得安全升级方案;在官方安全补丁发布之前,临时关闭网站对外访问。