CVE 记录显示,工作报告接口的 ID 参数存在 SQL 注入,远程未认证攻击者可以构造请求读取或修改数据库。
漏洞概览
- CVE 编号
- CVE-2025-15420
- 影响产品
- 用友 KSOA 9.0
- 漏洞类型
- SQL 注入
- CWE 分类
- CWE-89 / CWE-74
- CVE 公开日期
- 2026-01-02
- CVE 记录更新日期
- 2026-02-23
- 资料核验日期
- 2026-09-18
- 区域标签
- 国内软件(用友)
安全风险等级评估
其他公开评分:VulDB · CVSS 4.0 6.9(中危);VulDB · CVSS 3.0 7.3(高危)。评分机构、模型或版本不同可能产生差异。
影响范围与修复版本
| 产品或分支 | 受影响范围 | 历史修复边界或说明 |
|---|---|---|
| 用友 KSOA | 9.0,相关工作报告接口 | 向厂商确认正式修复;记录未提供确定修复版本 |
漏洞详情
漏洞机制
用友 KSOA 9.0 的 /worksheet/agent_work_report.jsp 对 ID 参数的处理存在 SQL 注入。攻击者输入可能影响数据库语句语义,具体可访问或修改的数据取决于应用数据库账户权限。
触发条件与权限边界
CNA 评分向量列出 PR:N,表示其评估不要求预先认证;实际部署还应核对入口控制。记录说明厂商曾被联系但未回应,不能据此推断已有可用补丁或指定安全版本。
场景与影响
该条目由 CVE 记录公开,记录同时标注存在公开利用信息且供应商尚未在记录中回应。国内部署单位应以用友正式公告和补丁为最终依据,不应把公开编号视为已完成修复。
检测与排查
资产、配置与日志核查
核对产品版本、接口暴露、数据库账户权限及查询日志;参数化查询和应用修复优先,管理面隔离与 WAF 只能降低暴露,不能证明漏洞代码已修复。
防范措施与修复验证
修复与缓解
向厂商确认补丁和受影响版本;在补丁前将 KSOA 管理面限制在内网,使用 WAF 对参数做严格校验;备份并审计数据库、应用账户和异常 SQL。
修复后的验证
完成变更后,回读 用友 KSOA 9.0 的实际运行版本、补丁与配置,确认已落在厂商修复范围;需要重启的服务或系统必须验证重启结果。再检查相关业务功能、访问控制与日志,记录修复前后证据。临时缓解应单独标注,并跟踪正式修复;没有触发异常不等于漏洞不存在。
参考来源
英文技术描述已整理为中文,保留产品名、协议名和版本号。CVE 记录与 KEV 核验日期:2026-09-18;KEV 目录版本:2026.09.16。厂商公告可能继续更新,处置时应核对最新产品矩阵。



暂无评论内容