# 用友 UFIDA ERP-NC systop.jsp 跨站脚本漏洞
## 漏洞概述
在用友UFIDA ERP-NC 5.0中发现了一个漏洞。这个漏洞被归类为存在问题。具体影响的未知功能位于 `/help/systop.jsp` 文件中。通过操纵 `langcode` 参数可能导致跨站脚本攻击。此攻击可以从远程发起。
## 影响版本
- Yonyou UFIDA ERP-NC 5.0
## 漏洞细节
- **受影响文件**: `/help/systop.jsp`
- **漏洞参数**: `langcode`
- **攻击类型**: 跨站脚本(XSS)
- **攻击方式**: 远程
## 漏洞影响
- 攻击者可以通过操纵受影响参数进行远程攻击。
- 漏洞细节已公开,可能被恶意利用。
- 已联系厂商但未得到回应。
# | POC 描述 | 源链接 | 神龙链接 |
---|---|---|---|
1 | Yonyou UFIDA ERP-NC V5.0 is vulnerable to reflected cross-site scripting (XSS) via the langcode parameter in /help/systop.jsp and /help/top.jsp. Unsanitized user input is reflected in the response, allowing arbitrary JavaScript execution. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-2711.yaml | POC详情 |
标题: Yonyou UFIDA ERP-NC V5.0 /help/systop.jsp and /help/top.jsp Reflected Cross-Site Scripting (XSS) · Issue #86 · Hebing123/cve -- 🔗来源链接
标签: exploit issue-tracking
标题: CVE-2025-2711 Yonyou UFIDA ERP-NC systop.jsp cross site scripting -- 🔗来源链接
标签: signature permissions-required
标题: Submit #517309: Yonyou UFIDA ERP-NC V5.0 Cross Site Scripting -- 🔗来源链接
标签: third-party-advisory
标题: CVE-2025-2711 Yonyou UFIDA ERP-NC systop.jsp cross site scripting -- 🔗来源链接
标签: vdb-entry technical-description
暂无评论