CVE-2025-15420 用友 KSOA 工作报告接口 SQL 注入漏洞

2025 年 国内软件(用友) 用友 KSOA 9.0

本页整理 CVE-2025-15420 的公开漏洞信息,按照参考页面的五个核心栏目编排。英文 CVE 记录已翻译为中文,CVE 编号、产品名、协议名和接口路径保留原文,便于检索和复核。

漏洞描述

CVE 记录显示,工作报告接口的 ID 参数存在 SQL 注入,远程未认证攻击者可以构造请求读取或修改数据库。

安全风险等级评估

已知利用状态:截至 2026年9月15日 的 CISA KEV 数据中未匹配到该 CVE;这不代表漏洞不存在风险,也不替代对本单位资产的验证。

影响范围

用友 KSOA 9.0:用友 KSOA 9.0 工作报告接口 /worksheet/agent_work_report.jsp 的受影响部署。

漏洞详情

该条目由 CVE 记录公开,记录同时标注存在公开利用信息且供应商尚未在记录中回应。国内部署单位应以用友正式公告和补丁为最终依据,不应把公开编号视为已完成修复。

中文翻译说明:上面的漏洞描述和详情是对 CVE 公开英文摘要的中文整理;技术专名保持原文以避免检索歧义。

防范措施

向厂商确认补丁和受影响版本;在补丁前将 KSOA 管理面限制在内网,使用 WAF 对参数做严格校验;备份并审计数据库、应用账户和异常 SQL。

处置边界:生产环境修复前应先确认资产、版本、业务窗口和回滚路径;完成升级后通过版本回读、日志、配置与外部暴露面复核验证效果。

参考来源

CVE.org 记录:https://www.cve.org/CVERecord?id=CVE-2025-15420

NVD 条目:https://nvd.nist.gov/vuln/detail/CVE-2025-15420

厂商或公告来源:https://vuldb.com/?id.339342

资料访问日期:2026年9月15日。来源链接用于回查原始记录,实际修复应以当前厂商公告和资产版本为准。

© 版权声明
THE END
喜欢就支持一下吧!
点赞14 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容