漏洞预警|泛微e-cology XXE漏洞





文章声明

请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。本文所提供的工具仅用于学习,禁止用于其他目的,推荐大家在了解技术原理的前提下,更好的维护个人信息安全、企业安全、国家安全。





01

漏洞描述


该漏洞是由于泛微e-cology未对用户的输入进行有效的过滤,直接将其拼接进了SQL查询语句中,导致系统出现SQL注入漏洞。经过分析和研判,该漏洞利用难度低,可导致远程命令执行或敏感数据泄露,建议尽快修复

02

漏洞级别


高危

03

影响版本


Ecology 9.x 补丁版本 < 10.58.1
Ecology 8.x 补丁版本 < 10.58.1

04

检测工具



1.X-POC远程检测工具

xpoc_windows_amd64.exe -r 401 -t 目标

下载地址:https://github.com/chaitin/xpoc

05

修复建议


目前官方已发布安全补丁,建议受影响用户尽快升级至10.58.1及以上版本。

https://www.weaver.com.cn/cs/securityDownload.html?src=cn

免责声明:文章内容不代表本站立场,本站不对其内容的真实性、完整性、准确性给予任何担保、暗示和承诺,仅供读者参考,文章版权归原作者所有。如本文内容影响到您的合法权益(内容、图片等),请及时联系本站,我们会及时删除处理。查看原文

为您推荐