# 用友UFIDA ERP-NC top.jsp 跨站脚本漏洞
# 漏洞描述
## 概述
在用友 UFIDA ERP-NC 5.0 中发现了一个漏洞,该漏洞已被确认存在问题。通过操纵 `langcode` 参数导致跨站脚本攻击(XSS)。攻击可以从远程位置发起。
## 影响版本
- Yonyou UFIDA ERP-NC 5.0
## 细节
受影响的功能位于文件 `/help/top.jsp` 中。通过操纵 `langcode` 参数,攻击者可以执行跨站脚本攻击(XSS)。该漏洞的利用方法已公开,攻击者可能正在利用此漏洞。尽管供应商已提前联系,但供应商未作出任何回应。
## 影响
远程攻击者可以利用此漏洞执行跨站脚本攻击,并可能获取敏感信息或控制用户会话。
# | POC 描述 | 源链接 | 神龙链接 |
---|---|---|---|
1 | Yonyou UFIDA ERP-NC V5.0 is vulnerable to reflected cross-site scripting (XSS) via the langcode parameter in /help/systop.jsp and /help/top.jsp. Unsanitized user input is reflected in the response, allowing arbitrary JavaScript execution. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-2712.yaml | POC详情 |
标题: Yonyou UFIDA ERP-NC V5.0 /help/systop.jsp and /help/top.jsp Reflected Cross-Site Scripting (XSS) · Issue #86 · Hebing123/cve -- 🔗来源链接
标签: exploit issue-tracking
标题: CVE-2025-2712 Yonyou UFIDA ERP-NC top.jsp cross site scripting -- 🔗来源链接
标签: signature permissions-required
标题: CVE-2025-2712 Yonyou UFIDA ERP-NC top.jsp cross site scripting -- 🔗来源链接
标签: vdb-entry technical-description
暂无评论