CVE-2025-66744CVE-2025-66744是发生在用友网络科技股份有限公司(以下简称“用友”)开发的YonBIP(Yonyou Business Innovation Platform)3版本中的一个高危路径遍历漏洞。该漏洞存在于YonBIP的系列数据应用服务系统中的LoginWithV8接口,由于该接口对用户输入的路径参数缺乏充分的验证和过滤,攻击者可以利用“../”等目录遍历字符序列来访问系统中的任意文件,包括配置文件、源代码、数据库连接信息、日志文件以及其他敏感数据。此漏洞无需任何认证即可被利用,攻击复杂度低,影响范围广泛。由于用友YonBIP是企业级商业智能平台,通常部署在企业内部核心业务系统中,存储有大量商业机密数据和客户信息,一旦被攻击者利用,可能导致严重的数据泄露事件,对企业的信息安全和商业利益造成重大损害。
该路径遍历漏洞存在于用友YonBIP v3的LoginWithV8接口中。漏洞的根本原因在于该接口在处理文件路径参数时,直接将用户可控的输入拼接到文件路径中,而没有对输入进行安全过滤或使用安全的文件访问API。攻击者可以通过构造特殊的HTTP请求,在路径参数中注入“../”等目录遍历字符,突破应用程序的目录限制,访问上层目录中的敏感文件。例如,攻击者可能通过构造类似“LoginWithV8?file=../../etc/passwd”或“LoginWithV8?path=../../webapps/admin/config.xml”的请求来读取系统配置文件、数据库凭证、API密钥等敏感信息。由于该接口无需认证即可访问,任何能够与YonBIP服务器建立网络连接的攻击者都可以利用此漏洞。在CVSS 3.1评分体系中,该漏洞的机密性影响被评为高(H),完整性和可用性影响为无(N),整体评分为7.5分,属于高危漏洞。攻击者利用此漏洞可以获取系统的敏感配置信息,进而可能进行更深层次的渗透攻击。