CVE-2025-14185CVE-2025-14185是影响用友U8 Cloud企业管理软件的一个中等严重性SQL注入漏洞。该漏洞存在于用友U8 Cloud 5.0、5.0sp、5.1及5.1sp版本的移动应用服务组件中,具体位于nc/pubitf/erm/mobile/appservice/AppServletService.class文件的某个未知功能函数。攻击者可以通过操纵usercode参数进行SQL注入攻击,从而可能获取数据库中的敏感信息、修改数据或执行恶意操作。该漏洞具有网络可达性,允许远程攻击者无需高权限即可发起攻击,且漏洞利用代码已在互联网公开,增加了被恶意利用的风险。用友厂商在收到漏洞报告后未做出任何回应,导致该漏洞长期处于未修复状态。由于该产品广泛应用于企业财务、供应链和人力资源管理等核心业务系统,漏洞的成功利用可能导致企业敏感商业数据泄露、业务系统瘫痪或被恶意控制,对企业信息安全构成严重威胁。
该SQL注入漏洞位于用友U8 Cloud的移动应用服务接口AppServletService组件中。漏洞产生的根本原因在于应用程序对用户输入的usercode参数未进行充分的输入验证和SQL语句参数化处理。当攻击者构造恶意的SQL语句片段作为usercode参数值提交时,后端数据库执行SQL查询时将这些恶意内容作为SQL语句的一部分进行解析和执行。攻击者可以利用UNION SELECT、布尔盲注、时间盲注或错误ベース注入等技术手段,从数据库中提取敏感信息如用户凭证、财务数据、业务记录等。由于该接口设计用于移动端应用调用,攻击者可以通过拦截HTTP请求或直接构造请求包的方式触发漏洞。漏洞的CVSS评分6.3表明其具有网络攻击向量、低复杂度、低权限要求、无需用户交互的特点,但机密性、完整性和可用性影响均为低级别。攻击者成功利用后可进行数据读取、数据篡改或造成服务可用性下降。