(9.8分)CVE-2024-58385:用友U8CRM未授权SQL注入可致RCE

admin 2026-09-18 06:31:40 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 用友U8CRM存在CVE-2024-58385未授权SQL注入漏洞,CVSS评分9.8,影响V13至V18版本。漏洞位于config/fillbacksettingedit.php,通过DontCheckLogin=1参数绕过认证,id参数存在SQL注入,MSSQL环境下可借xp_cmdshell实现RCE。建议立即应用官方补丁或采取临时缓解措施,并排查日志确认是否已被利用。 综合评分: 85 文章分类: 漏洞分析,红队,应急响应


(9.8分) CVE-2024-58385:用友U8 CRM未授权SQL注入可致RCE

红队安全圈 红队安全圈

红队安全圈

2026年9月16日 20:00 重庆

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

CVSS 9.8。用友 U8 CRM 的一个配置端点被打穿:无需登录,一个 GET 请求就能注入 SQL,MSSQL 环境下还能借 xp_cmdshell 写后门文件、执行系统命令,直接拿下服务器。受影响版本从 V13 覆盖到 V18,公网存量不小。

01  漏洞速览

漏洞编号CVE-2024-58385

影响产品用友 U8 CRM(客户关系管理系统)

漏洞位置config/fillbacksettingedit.php

漏洞类型未授权 SQL 注入(CWE-89)

危害等级CVSS 9.8 严重

攻击前提无需认证,网络可达即可

影响面SQL 注入 → MSSQL 下写文件 → RCE

02  漏洞成因

问题出在 config/fillbacksettingedit.php 这个回填设置编辑端点,认证和参数处理两头都失守。

缺陷一:认证绕过

该文件依赖登录态校验,但请求里带上 DontCheckLogin=1 参数就直接跳过了整个鉴权逻辑——相当于后门式的调试开关留在了生产代码里,任何人都能以未登录状态访问这个端点。

缺陷二:SQL 注入

id 参数被直接拼进 SQL 查询,没有任何过滤或参数化处理。两个问题叠加,就是一条完整的未授权注入链:绕过登录 + 拼接查询 = 任意 SQL 执行。

03  影响范围

受影响版本V18、V16.5、V16.1、V16.0、V15.1、V13

资产测绘FOFA:title=”用友U8CRM”,公网存量不小

04  利用分析

公开 PoC 是一条 GET 请求,用 UNION ALL 注入直接回显数据库版本:

GET /config/fillbacksettingedit.php

  ?DontCheckLogin=1

  &action=edit

  &id=1+UNION+ALL+SELECT+

  NULL,NULL,NULL,NULL,

  @@VERSION,NULL,NULL–

  Host: target

再进一步,目标部署在 Microsoft SQL Server 上且 xp_cmdshell 可用时,攻击者可以写入后门文件、执行任意操作系统命令,从 SQL 注入一路走到服务器权限。这也是这个洞被评到 9.8 的原因——它不是只拖库的注入,而是能落地 RCE 的注入。

Nuclei 批量验证脚本已在社区发布,配合 FOFA 语句可以批量筛存活目标。

05  检测与排查

一条请求就能自测:向自己的 U8 CRM 发送带 DontCheckLogin=1 和注入 payload 的请求,观察是否返回数据库版本信息。返回 @@VERSION 内容即存在漏洞。

防御侧排查两件事:

查日志确认是否已被扫描利用

grep -E ‘DontCheckLogin|

  UNION+ALL’ access.log

再确认端点可否未登录访问

06  修复建议

官方给了补丁(20240925.zip),同时有临时缓解措施:

  1. 临时缓解:在 U8SOFT\turbocrm70\apache\conf\httpd.conf 末尾追加 Require local,把该端点限制为本机访问(按实际安装路径修改),改完重启 Apache4TurboCRM70 服务。

  2. 补丁修复:将补丁包中的 U8SOFT 目录覆盖到产品安装目录。

  3. 不用 CRM 模块的:V16.1 及更低版本安装时可能全模块带入 U8 CRM,在 U8 应用服务管理器中停止并禁用 Apache4TurboCRM70、TurboCRM70 和 memcached Server。

  4. 长期方案:V16.5 起 CRM 不再随主安装盘发布,改为独立安装盘;未单独安装 U8 CRM 的环境不受此漏洞影响。

07  红队视角

这个洞是典型的国产化系统遗产漏洞组合拳:调试开关 DontCheckLogin=1 留在生产代码里 + 参数裸拼 SQL,两个独立小问题合成一条无门槛 RCE 链。对红队的价值在于目标选择——用友 U8 系列在国内企业财务/业务系统里存量极大,且大多部署在内网业务区,打下来就是稳定据点。

实战里三点经验:

资产测绘先行:title=”用友U8CRM” 一把筛出来,配合 nuclei 模板批量验证,效率最高。

拿下数据库后别急着 xp_cmdshell:先看是不是 MSSQL、sa 权限、xp_cmdshell 是否启用,三个条件缺一个就要换路子(比如直接拖库找凭据横向)。

这类系统补丁管理普遍很差,V13 到 V18 全线中招,遇到目标默认按未修复处理是合理假设。

给防守方一句实话:内网老系统的调试开关和未授权端点是常态化风险,别只盯公网入口。用 FOFA 或内网资产台账把 U8 CRM 的部署点清一遍,该打补丁打补丁,该禁服务禁服务。

08  POC 链接

https://cn-sec.com/archives/3234745.html

https://security.yonyou.com/#/noticeInfo?id=618

说明:第一条为公开复现分析,第二条为用友官方安全通告与补丁入口。请在授权环境下复现。

如果文章对您有收获,欢迎关注、点赞、推荐、转发。

— END —


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:红队安全圈 红队安全圈 红队安全圈《(9.8分) CVE-2024-58385:用友U8 CRM未授权SQL注入可致RCE》

    评论:0   参与:  0