产品动态

当前位置:首页>产品动态

关于近期O2OA平台软件安全漏洞通报的说明公告

时间:2026-08-14   

尊敬的 O2OA 用户及合作伙伴:

近日,我们注意到有安全机构发布了《浙江兰德纵横网络技术股份有限公司OA办公平台存在服务器端请求伪造(SSRF)漏洞》的通报。对此,我们高度重视,第一时间组织研发与安全团队对通报内容进行了核查与复现。现就相关情况向广大用户说明如下:

一、关于漏洞情况

本次通报涉及漏洞的基本信息如下:

项目

内容

漏洞名称

O2OA 协同办公平台未授权 SSRF 配置读取漏洞                                                

漏洞类型

服务端请求伪造(SSRF)/ 敏感信息泄露

严重程度

高危(CVSS 7.5)

受影响范围

v6.4 ~ v9.2.1 及部分定制版本

修复状态

已在 V9.5(开源版)/ V10(商业版)修复


经核实,上述"未授权服务端请求伪造(SSRF)导致内部配置读取"等安全问题,在部分历史版本中确实存在。

需要说明的是,此类问题非产品底层架构缺陷,而是源于历史版本中为方便开发者调试与快速部署,部分接口与系统配置采用了较为宽松的默认值(如部分辅助接口默认开放、默认无需认证、部分配置读取接口默认开启等),在未按安全基线加固部署的情况下,可能被利用造成敏感信息泄露风险。

对于这一漏洞给相关用户带来的安全困扰,我们深表歉意,并向发现问题并及时反馈的安全研究人员表示感谢。

二、安全是 O2OA 持续迭代的长期工作

O2OA 自发布以来已持续迭代多年。在每一次版本演进中,我们都在持续修复各类安全缺陷、加固系统防护,覆盖接口鉴权、参数校验、敏感信息加密存储与传输、脚本引擎沙箱等多个方面。安全不是一次性工作,而是一个贯穿产品全生命周期的持续过程。此次通报也再次提醒我们,安全建设永远在路上。

三、相关漏洞已完成修复

通报涉及的漏洞,我们已于2025年在 O2OA V9.5(开源版)及  翱途开发平台 V10(商业版)中完成修复。

主要修复内容包括:对文件上传接口增加严格的地址与协议校验、阻断对 localhost 及内网地址的访问、收紧默认未认证接口权限,并进一步加固口令存储机制等。

更重要的是,自 V9.5 起,我们已对历史上为方便开发者而保留的各类默认配置进行全面收紧,将此类接口与配置统一调整为「默认关闭、按需开启」,全面遵循「安全默认(Secure by Default)」原则,从根因上杜绝此类问题再次发生。

四、建议与行动指引

为避免安全风险,我们建议所有用户尽快采取以下措施:

1. 及时升级:目前暂不单独发布修复补丁,请直接通过升级版本完成修复——开源版用户请升级至最新开源版本 V9.5;商业版用户请升级至 V10 及以上版本。

2. 采购正版:对于有更高安全与合规要求的用户,欢迎通过官网正规渠道采购 O2OA 商业版,获得持续的安全更新与技术支持。

3. 选择正规渠道与合规供应商:请在 O2OA 官网及其授权渠道采购产品与服务 或者 选择持有正式授权的合规供应商,确保获得正版产品、及时的安全更新与可靠的服务保障。

4. 查询授权真伪:您可通过 O2OA 官网「服务与授权」页面https://www.o2oa.net/service/license.html)顶部查询供应商是否持有正式授权,避免经非正规渠道采购到旧版或未经授权的定制产品,从而规避安全风险。


image.png


五、联系我们

如您在使用过程中发现任何安全问题,或对漏洞修复、版本升级有任何疑问,欢迎通过以下方式与我们联系:



浙江兰德纵横网络技术股份有限公司

2026 年 8 月 14 日


上一篇:行业案例(六):打造一体化新能源行业用工信息管理系统,让外包用工更规范、更透明、更高效

下一篇:没有了!