文章总结: 用友U8CRM存在CVE-2024-58385未授权SQL注入漏洞,CVSS评分9.8,影响V13至V18版本。漏洞位于config/fillbacksettingedit.php,通过DontCheckLogin=1参数绕过认证,id参数存在SQL注入,MSSQL环境下可借xp_cmdshell实现RCE。建议立即应用官方补丁或采取临时缓解措施,并排查日志确认是否已被利用。 综合评分: 85 文章分类: 漏洞分析,红队,应急响应
(9.8分) CVE-2024-58385:用友U8 CRM未授权SQL注入可致RCE
红队安全圈 红队安全圈
红队安全圈
2026年9月16日 20:00 重庆
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
CVSS 9.8。用友 U8 CRM 的一个配置端点被打穿:无需登录,一个 GET 请求就能注入 SQL,MSSQL 环境下还能借 xp_cmdshell 写后门文件、执行系统命令,直接拿下服务器。受影响版本从 V13 覆盖到 V18,公网存量不小。
01 漏洞速览
漏洞编号CVE-2024-58385
影响产品用友 U8 CRM(客户关系管理系统)
漏洞位置config/fillbacksettingedit.php
漏洞类型未授权 SQL 注入(CWE-89)
危害等级CVSS 9.8 严重
攻击前提无需认证,网络可达即可
影响面SQL 注入 → MSSQL 下写文件 → RCE
02 漏洞成因
问题出在 config/fillbacksettingedit.php 这个回填设置编辑端点,认证和参数处理两头都失守。
缺陷一:认证绕过
该文件依赖登录态校验,但请求里带上 DontCheckLogin=1 参数就直接跳过了整个鉴权逻辑——相当于后门式的调试开关留在了生产代码里,任何人都能以未登录状态访问这个端点。
缺陷二:SQL 注入
id 参数被直接拼进 SQL 查询,没有任何过滤或参数化处理。两个问题叠加,就是一条完整的未授权注入链:绕过登录 + 拼接查询 = 任意 SQL 执行。
03 影响范围
受影响版本V18、V16.5、V16.1、V16.0、V15.1、V13
资产测绘FOFA:title=”用友U8CRM”,公网存量不小
04 利用分析
公开 PoC 是一条 GET 请求,用 UNION ALL 注入直接回显数据库版本:
GET /config/fillbacksettingedit.php
?DontCheckLogin=1
&action=edit
&id=1+UNION+ALL+SELECT+
NULL,NULL,NULL,NULL,
@@VERSION,NULL,NULL–
Host: target
再进一步,目标部署在 Microsoft SQL Server 上且 xp_cmdshell 可用时,攻击者可以写入后门文件、执行任意操作系统命令,从 SQL 注入一路走到服务器权限。这也是这个洞被评到 9.8 的原因——它不是只拖库的注入,而是能落地 RCE 的注入。
Nuclei 批量验证脚本已在社区发布,配合 FOFA 语句可以批量筛存活目标。
05 检测与排查
一条请求就能自测:向自己的 U8 CRM 发送带 DontCheckLogin=1 和注入 payload 的请求,观察是否返回数据库版本信息。返回 @@VERSION 内容即存在漏洞。
防御侧排查两件事:
查日志确认是否已被扫描利用
grep -E ‘DontCheckLogin|
UNION+ALL’ access.log
再确认端点可否未登录访问
06 修复建议
官方给了补丁(20240925.zip),同时有临时缓解措施:
-
临时缓解:在 U8SOFT\turbocrm70\apache\conf\httpd.conf 末尾追加 Require local,把该端点限制为本机访问(按实际安装路径修改),改完重启 Apache4TurboCRM70 服务。
-
补丁修复:将补丁包中的 U8SOFT 目录覆盖到产品安装目录。
-
不用 CRM 模块的:V16.1 及更低版本安装时可能全模块带入 U8 CRM,在 U8 应用服务管理器中停止并禁用 Apache4TurboCRM70、TurboCRM70 和 memcached Server。
-
长期方案:V16.5 起 CRM 不再随主安装盘发布,改为独立安装盘;未单独安装 U8 CRM 的环境不受此漏洞影响。
07 红队视角
这个洞是典型的国产化系统遗产漏洞组合拳:调试开关 DontCheckLogin=1 留在生产代码里 + 参数裸拼 SQL,两个独立小问题合成一条无门槛 RCE 链。对红队的价值在于目标选择——用友 U8 系列在国内企业财务/业务系统里存量极大,且大多部署在内网业务区,打下来就是稳定据点。
实战里三点经验:
资产测绘先行:title=”用友U8CRM” 一把筛出来,配合 nuclei 模板批量验证,效率最高。
拿下数据库后别急着 xp_cmdshell:先看是不是 MSSQL、sa 权限、xp_cmdshell 是否启用,三个条件缺一个就要换路子(比如直接拖库找凭据横向)。
这类系统补丁管理普遍很差,V13 到 V18 全线中招,遇到目标默认按未修复处理是合理假设。
给防守方一句实话:内网老系统的调试开关和未授权端点是常态化风险,别只盯公网入口。用 FOFA 或内网资产台账把 U8 CRM 的部署点清一遍,该打补丁打补丁,该禁服务禁服务。
08 POC 链接
https://cn-sec.com/archives/3234745.html
https://security.yonyou.com/#/noticeInfo?id=618
说明:第一条为公开复现分析,第二条为用友官方安全通告与补丁入口。请在授权环境下复现。
如果文章对您有收获,欢迎关注、点赞、推荐、转发。
— END —
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:红队安全圈 红队安全圈 红队安全圈《(9.8分) CVE-2024-58385:用友U8 CRM未授权SQL注入可致RCE》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论