IPBUF安全漏洞报告
English
CVE-2026-1130 CVSS 7.3 高危

CVE-2026-1130: 用友KSOA 9.0 SQL注入漏洞

披露日期: 2026-01-19

漏洞信息

漏洞编号
CVE-2026-1130
漏洞类型
SQL注入
CVSS评分
7.3 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
Yonyou KSOA 9.0

相关标签

SQL注入用友KSOACVE-2026-1130高危漏洞

漏洞概述

用友KSOA 9.0存在SQL注入漏洞,攻击者可通过构造恶意HTTP GET请求,利用/worksheet/worksadd_plan.jsp页面中的ID参数执行未经授权的SQL操作。该漏洞无需认证即可利用,影响系统的数据机密性、完整性和可用性。漏洞已被公开披露,可能已被在野利用。建议立即采取防护措施。

技术细节

漏洞位于用友KSOA 9.0的/worksheet/worksadd_plan.jsp文件HTTP GET参数处理器中。攻击者通过构造恶意的ID参数值,可注入任意SQL语句,实现数据库未授权访问、数据窃取或系统破坏。该漏洞无需任何认证凭据即可远程利用。

攻击链分析

STEP 1
1
攻击者识别出用友KSOA 9.0系统
STEP 2
2
构造包含SQL注入payload的恶意HTTP GET请求
STEP 3
3
通过/worksheet/worksadd_plan.jsp?ID参数提交payload
STEP 4
4
执行SQL注入攻击获取数据库信息

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
GET /worksheet/worksadd_plan.jsp?ID=1' UNION SELECT NULL-- HTTP/1.1 Host: target.com

影响范围

Yonyou KSOA 9.0

防御指南

临时缓解措施
立即升级用友KSOA至官方发布的安全版本,或使用Web应用防火墙过滤恶意请求。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表