关于用友-nc-cloud存在SQL注入漏洞的预警
发布日期:2024-03-15 12:20 浏览次数:0次 字体:【大 中 小】
NC Cloud是指用友公司推出的大型企业数字化平台,支持公有云、混合云、专属云的灵活部署模式。近日,贵阳市网络与信息安全通报中心在工作中发现用友-nc-cloud存在SQL注入漏洞,攻击者可通过在(/ncchr/attendScript/internal/runScript)路径处,构建特殊数据包进行SQL注入,获取数据库中的敏感信息。
为确保重要网络系统和数据安全,防止发生重大网络安全事件,请使用用友-nc-cloud的单位、用户高度重视,迅速开展整改修复工作:
一、升级版本
目前漏洞已修复,受影响用户可联系用友公司升级版本。
二、通用建议
(一)定期更新系统补丁,减少系统漏洞,提升服务器的安全性。
(二)加强系统和网络的访问控制,修改防火墙策略,关闭非必要的应用端口或服务,减少将危险服务(如SSH、RDP等)暴露到公网,减少攻击面。
(三)使用企业级安全产品,提升企业的网络安全性能。
(四)加强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应保持在最低限度。
(五)启用强密码策略并设置为定期修改。
贵阳市网络与信息安全通报中心
2024年3月15日