CVE-2025-15434用友KSOA 9.0存在严重的SQL注入漏洞,攻击者可通过构造恶意SQL语句获取数据库敏感信息。该漏洞存在于/kp/PrintZPYG.jsp文件中的zpjhid参数,由于未对用户输入进行充分的过滤和参数化处理,导致攻击者可以在HTTP请求中注入任意SQL代码。漏洞CVSS评分为7.3,属于高危级别,攻击复杂度低且无需认证即可利用。攻击者可通过远程网络请求直接利用此漏洞,可能导致企业数据库中的财务数据、客户信息、业务数据等敏感信息泄露。该漏洞已于2026年1月2日公开披露,厂商用友公司早期收到通知但未做出任何回应,目前尚无官方修复版本。
漏洞存在于用友KSOA 9.0的/kp/PrintZPYG.jsp页面,具体受影响的参数为zpjhid。攻击者通过在zpjhid参数中注入SQL语句,可以执行任意数据库查询操作。由于应用程序未对用户输入进行严格的输入验证和参数化查询,恶意SQL代码会被直接拼接到数据库查询语句中执行。攻击者可能利用UNION SELECT、堆叠查询等技术提取数据库中的敏感信息,包括用户凭证、财务数据、业务数据等。该漏洞属于经典的SQL注入类型,攻击者可通过自动化工具(如SQLMap)快速发现和利用此漏洞。成功利用此漏洞可能导致企业核心业务数据泄露,严重威胁企业信息安全。