高危预警:用友 U8 Cloud 漏洞成勒索攻击新入口

简介: 近期,用友U8 Cloud多个高危漏洞遭 exploited,导致阿里云客户遭遇勒索攻击。涉及反序列化、远程命令执行及文件上传漏洞,影响2.0至5.1全系列版本。攻击者可任意执行代码、加密数据勒索。建议立即修补、备份并启用安全防护措施。

风险概览

近期,多起针对阿里云客户的勒索攻击事件集中爆发:攻击者利用用友 U8 Cloud 高危漏洞,入侵企业核心系统,实施数据加密与勒索。


近期攻击案例

2025年9月,用友 U8 Cloud 被披露存在多个远程代码执行漏洞,攻击者可绕过限制,在服务器上执行任意系统命令(RCE)。目前,阿里云安全已监测到多起云上客户因上述漏洞遭到入侵事件,攻击者在获取控制权后迅速部署勒索软件,加密核心数据并索要赎金。


漏洞详情

1、U8 Cloud pubsmsservlet 反序列化漏洞

用友 U8 Cloud 的pubsmsservlet接口存在反序列化漏洞,未经认证的远程攻击者可以利用该接口发送恶意的序列化数据,实现任意代码执行操作,导致服务器失陷。


该漏洞影响版本:

  • 2.0 2.1 2.3 2.5 2.6 2.7 2.65
  • 3.0 3.1 3.2 3.5 3.6 3.6sp
  • 5.0 5.0sp 5.1 5.1sp

查看漏洞详情


2、NCCloudGatewayServlet 远程命令执行漏洞

用友 U8 Cloud 的 NCCloudGatewayServlet 接口存在严重设计缺陷:服务端未对用户传入的类名和方法名进行安全校验,攻击者可利用 Java 反射机制调用任意危险方法,从而在服务器上执行任意系统命令(RCE)。


该漏洞影响版本:

  • 2.0 2.1 2.3 2.5 2.6 2.7 2.65
  • 3.0 3.1 3.2 3.5 3.6 3.6sp
  • 5.0 5.0sp 5.1 5.1sp

查看漏洞详情


3、IPFxxFileService 任意文件上传漏洞

用友 U8 Cloud 的 IPFxxFileService 文件上传接口缺乏有效的文件类型与内容校验机制,攻击者可绕过限制上传 JSP、WAR 等可执行脚本文件,直接获取 Web 应用服务器的控制权限。


该漏洞影响版本:

  • 2.0 2.1, 2.3 2.5 2.6 2.65 2.7
  • 3.0 3.1 3.2 3.5 3.6
  • 5.0 5.0sp 5.1 5.1sp

查看漏洞详情


阿里云安全保障已针对云上客户的勒索风险进行识别和告警。建议客户在收到告警后,立即对重要文件进行备份,并及时排查和处置潜在安全风险。


安全解读

企业财务、ERP系统因其高权限、高数据价值,经常被攻击者列为重点目标。即便系统版本较新,一旦未能及时响应最新漏洞披露,仍可能在数小时内被攻陷。为有效防范此类风险,阿里云建议客户采取以下三项关键防护措施:

  • 保持最新版本:及时修补已知的软件漏洞,避免被攻击者利用;
  • 定期备份数据:开启 ECS 自动备份,在遭遇勒索攻击后快速恢复,最大限度减少业务中断;
  • 加强安全防护:部署防病毒软件及防火墙,抵御黑客攻击。推荐领取ECS专属免费安全权益,防病毒版可自动拦截主流勒索病毒,显著降低安全风险。



相关文章
|
2月前
|
存储 网络安全 对象存储
金融保险行业客户配置OSS公共读引发数据泄漏风险
根据网络安全等级保护三级要求,企业应对个人信息等隐私数据实施严格的访问控制,并在存储过程中采取加密等安全措施,确保数据的保密性与完整性。OSS产品默认使用“私有读写”,并在开放“公共读”时进行风险提示。
|
13天前
|
弹性计算 搜索推荐 异构计算
阿里云服务器多少钱一年?亲自整理ECS、轻量和GPU服务器租赁价格表
2025年阿里云服务器优惠汇总:轻量应用服务器2核2G 38元/年起,ECS 2核2G 99元/年,2核4G 199元/年,4核16G 89元/月,8核32G 160元/月,香港轻量25元/月起,新老用户同享,续费同价。
304 4
|
6月前
|
人工智能 编解码 芯片
告别低效沟通|让技术提问不再头疼-这套高效AI提问模板来帮你
不会向ai提问,不知道怎么提问的 可以看看
15555 1
告别低效沟通|让技术提问不再头疼-这套高效AI提问模板来帮你
|
3月前
|
存储 安全 对象存储
OSS遭遇滥用:内容涉诈导致bucket被封禁
近期,有诈骗分子批量利用阿里云客户应用系统的文件上传漏洞,将诈骗内容存储到客户开放公开读的OSS Bucket 中,然后利用OSS公共域名的可信特点,诱骗受害者扫码填写个人信息造成财产损失。受害者报案后,因涉嫌参与诈骗链条,客户相关的 OSS Bucket 面临因涉嫌参与诈骗链条封禁风险。
|
7月前
|
机器学习/深度学习 人工智能 自然语言处理
人工智能应用领域有哪些
本文全面探讨了人工智能(AI)的应用领域和技术核心,涵盖医疗、交通、金融、教育、制造、零售等多个行业,并分析了AI技术的局限性及规避策略。同时,介绍了生成式人工智能认证项目的意义与展望。尽管AI发展面临数据依赖和算法可解释性等问题,但通过优化策略和经验验证,可推动其健康发展。未来,AI将在更多领域发挥重要作用,助力社会进步。
|
7月前
|
缓存 运维 安全
官网突然“涉黄”,一场安全漏洞引发的品牌危机
流量劫持是一种常见的黑帽SEO手段,攻击者通过技术手段将用户访问请求重定向到非法网站以获取非法收益。然而,这仅仅是攻击的表象,背后可能隐藏着更大的威胁。一旦攻击者通过漏洞上传Webshell并控制服务器,他们很可能以此为跳板,进一步渗透企业内部网络,窃取敏感数据,例如客户信息、研发图纸或其他关键业务数据。
|
6月前
|
存储 运维 安全
诈骗背后:一场由Nacos漏洞引发的连锁危机
Nacos 是一个开源的动态服务发现、配置管理和服务管理平台,广泛应用于云原生架构中。然而,在其不同版本中曾暴露出多个安全漏洞,如未授权访问、Token 伪造、权限绕过等,这些漏洞可能导致敏感数据泄露、业务中断以及企业声誉受损。企业在使用 Nacos 时,应尽量采用最新稳定版本,并强化配置文件的安全性设置;在可能的情况下,限制网络访问范围,仅对可信 IP 开放服务,以全面提升 Nacos 的安全性。
|
12月前
|
安全 Android开发 iOS开发
深入探索Android与iOS的差异:从系统架构到用户体验
在当今的智能手机市场中,Android和iOS无疑是最受欢迎的两大操作系统。本文旨在探讨这两个平台之间的主要差异,包括它们的系统架构、开发环境、安全性、以及用户体验等方面。通过对比分析,我们可以更好地理解为何不同的用户群体可能会偏好其中一个平台,以及这些偏好背后的技术原因。
|
5月前
|
API 开发工具 开发者
HarmonyOS NEXT实战:拨打电话
本课程介绍如何在HarmonyOS SDK中使用Telephony Kit实现拨打电话功能。通过CallPhoneDemoPage示例,讲解如何输入电话号码并调用makeCall接口拨号,涉及call模块的使用及设备通话能力检测。
4956 0