← voltar
CVE-2023-54398criticalexploração observadaCWE-502

Yonyou U8 Cloud Java Deserialization RCE via FileManageServlet

70Vexday Risk Score

Priorize a correção. Ela exploração observada pelo VulnCheck e tem prova de conceito pública.

ssvc Actcvss 9.3epss 0.6%
da publicação à arma
Publicada no NVD15 de set.
VulnCheck15 de set.
probabilidade de exploração
0.6%top 51% das CVEs
exploração observada
simVulnCheck
2 exploit(s) público(s)
Yonyou U8 Cloud contains an unauthenticated Java deserialization vulnerability in the nc.impl.pub.filesystem.FileManageServlet component that allows remote unauthenticated attackers to execute arbitrary OS commands by sending a serialized payload via POST request. Attackers can exploit the doAction method, which passes raw HTTP request body data directly to ObjectInputStream.readObject() without filtering, to achieve remote code execution. Exploitation evidence was first observed by the Shadowserver Foundation on 2025-02-13.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Produtos afetados
Yonyou · U8 Cloud
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.