CVE-2024-58385: Kritisk SQL-fejl i Yonyou U8 CRM
Kritisk SQL-fejl i Yonyou U8 CRM giver hackere fuld adgang uden login – opdater eller afskær adgang nu.
Hvad er det?
Yonyou U8 CRM har en alvorlig fejl i en konfigurationsfil kaldet fillbacksettingedit.php. Fejlen betyder, at en angriber kan sende særligt udformede forespørgsler direkte til systemet og manipulere databasen (SQL injection) – uden at skulle logge ind. En speciel parameter i adressen (DontCheckLogin=1) omgår nemlig hele login-kontrollen. På installationer der kører Microsoft SQL Server med en bestemt funktion aktiveret (xp_cmdshell), kan angriberen gå endnu videre og køre vilkårlige kommandoer direkte på serveren og plante bagdøre.
Hvem rammer det?
Sårbarheden rammer virksomheder der bruger Yonyou U8 CRM og har systemet tilgængeligt via internettet eller et netværk uden tilstrækkelig adgangsbegrænsning. Risikoen er særligt stor, hvis jeres installation kører på Microsoft SQL Server med xp_cmdshell slået til, da angribere i så fald kan overtage hele serveren – ikke kun databasen.
Hvad kan ske?
En angriber der udnytter fejlen kan:
- Læse, ændre eller slette alle data i jeres CRM-database – herunder kundeoplysninger, aftaler og interne notater.
- Oprette hemmelige bagdøre i systemet så de kan vende tilbage når som helst.
- Overtage den underliggende server og bevæge sig videre ind i jeres netværk.
- Eksfiltrere (stjæle og kopiere) fortrolige forretningsdata og personoplysninger – med potentielle GDPR-konsekvenser til følge.
Hvor alvorligt er det?
CVSS-scoren er 9,8 ud af 10 (Kritisk). Det er den næsthøjeste mulige score. Angrebet kræver ingen forudgående adgang, ingen særlige tekniske færdigheder og ingen handling fra jeres medarbejdere. Det kan udføres direkte over internettet. Shadowserver Foundation observerede aktiv udnyttelse af sårbarheden allerede i februar 2025, hvilket betyder at angribere aktivt scanner efter og udnytter sårbare systemer lige nu.
Hvad gør jeg nu?
Handle hurtigt – gerne inden for 24-48 timer. Sådan griber du det an:
- Find ud af om I er berørt: Spørg jeres IT-ansvarlige eller leverandør om I bruger Yonyou U8 CRM, og om systemet er tilgængeligt fra internettet.
- Afskær ekstern adgang midlertidigt: Hvis systemet er eksponeret mod internettet, så begræns adgangen via firewall (en digital bevogtning af jeres netværk) til kun kendte IP-adresser – eller luk helt ned midlertidigt.
- Kontakt Yonyou eller jeres leverandør: Spørg specifikt til en patch (rettelse) til den sårbare fil fillbacksettingedit.php og få vejledning i at deaktivere xp_cmdshell på SQL Server.
- Deaktivér xp_cmdshell: Bed jeres database-administrator slå denne funktion fra, så angribere ikke kan udføre serverkommandoer selv hvis de kommer ind.
- Gennemgå logs: Bed IT om at tjekke systemlogfiler for usædvanlig aktivitet siden februar 2025, da aktiv udnyttelse er bekræftet fra den dato.
- Vurder om I har været kompromitteret: Hvis der er tegn på indbrud, kontakt en cybersikkerhedsekspert og overvej om I har pligt til at anmelde bruddet til Datatilsynet.
Handle inden for 24-48 timer
Denne sårbarhed er bekræftet aktivt udnyttet og har den højest mulige risikovurdering – det kræver øjeblikkelig handling. Afskær adgang til det sårbare system fra internettet nu, og kontakt jeres IT-leverandør eller Yonyou for at få en konkret patch. Hvis I er usikre på om I allerede er blevet kompromitteret, anbefaler vi at kontakte en cybersikkerhedskonsulent for en hurtig gennemgang af jeres logs og systemer.
Tidslinje
Konkrete eksempler
Direkte databasetyveri uden login
En angriber finder jeres Yonyou U8 CRM ved at scanne internettet med automatiserede værktøjer. Ved at tilgå adressen fillbacksettingedit.php?DontCheckLogin=1&id=[ondsindet SQL-kode] omgår angriberen login og tvinger databasen til at returnere alle kundeoplysninger – navne, adresser, telefonnumre og aftaleinformation. Dataene eksporteres og sælges på det mørke net.
Serverovertagelse via xp_cmdshell
Angriberen opdager at jeres SQL Server har xp_cmdshell aktiveret. Via SQL injection-angrebet injicerer de kommandoer der opretter en ny Windows-administrator-konto på serveren. Derfra kan de bevæge sig frit rundt i jeres interne netværk, kryptere filer med ransomware eller installere spyware der overvåger al aktivitet.
Bagdør der overlever en genstart
En angriber udnytter sårbarheden til at skrive en skjult webshell (en fil der fungerer som fjernbetjening af serveren) ind på webserveren. Selvom I opdager angrebet og genstarter systemet, er bagdøren stadig aktiv. Angriberen kan dermed vende tilbage uger eller måneder senere og genoptage adgangen uden at skulle udnytte den originale sårbarhed igen.
Ofte stillede spørgsmål
Hvordan ved jeg om vores Yonyou U8 CRM er sårbart?
Alle kendte versioner af Yonyou U8 CRM med den pågældende fil (fillbacksettingedit.php) er potentielt sårbare. Risikoen er størst hvis systemet er tilgængeligt fra internettet. Spørg jeres IT-ansvarlige om at tjekke om filen findes og om systemet er eksponeret eksternt.
Kan vi se om nogen allerede har udnyttet sårbarheden hos os?
Ja, det er muligt at lede efter spor. Bed jeres IT-ansvarlige om at gennemgå webserver-logs for usædvanlige forespørgsler til fillbacksettingedit.php – særligt med parameteren
DontCheckLogin=1. Shadowserver Foundation registrerede aktive angreb fra 13. februar 2025, så kig særligt på aktivitet fra den dato og frem.Hvad er xp_cmdshell, og skal vi bekymre os om det?
xp_cmdshell er en funktion i Microsoft SQL Server der giver databasen mulighed for at køre kommandoer direkte på Windows-serveren. Den er slået fra som standard, men aktiveres af og til af systemadministratorer. Hvis den er aktiv hos jer, kan en angriber der udnytter denne sårbarhed overtage hele serveren. Bed jeres IT-ansvarlige tjekke og slå den fra.
Er vi omfattet af GDPR-anmeldelsespligt hvis vi er blevet hacket?
Ja, sandsynligvis. Hvis personoplysninger (fx kundedata) er blevet tilgået eller stjålet, har I som udgangspunkt 72 timers pligt til at anmelde bruddet til Datatilsynet. Kontakt en juridisk rådgiver eller cybersikkerhedsekspert hurtigt for at vurdere omfanget og jeres forpligtelser.
Vi bruger Yonyou U8 bag en VPN – er vi stadig i fare?
En VPN (et krypteret privat netværk der kræver login) reducerer risikoen betydeligt, da systemet ikke er direkte tilgængeligt fra det åbne internet. Sørg for at VPN-adgangen er korrekt konfigureret og at kun autoriserede brugere har adgang. I bør dog stadig installere en patch så snart den er tilgængelig.
Hvornår kommer der en officiel rettelse fra Yonyou?
CVE’en er offentliggjort i september 2026, og vi har på nuværende tidspunkt ikke bekræftelse på at Yonyou har udsendt en officiel patch. Kontakt Yonyou direkte eller jeres lokale forhandler for status. Benyt i mellemtiden de anbefalede midlertidige beskyttelsesforanstaltninger.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Yonyou U8 CRM contains an unauthenticated SQL injection vulnerability in the fillbacksettingedit.php configuration endpoint where the DontCheckLogin=1 parameter bypasses authentication and the id parameter is incorporated into SQL queries without sanitization. Attackers can exploit this flaw to execute arbitrary SQL commands and, on Microsoft SQL Server deployments with xp_cmdshell enabled, write backdoor files and execute arbitrary operating system commands. Exploitation evidence was first observed by the Shadowserver Foundation on 2025-02-13.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.