北京赛克艾威科技有限公司 2024-07-12
泛微 e\-cology 是泛微公司开发的协同管理应用平台。 泛微 e\-cology v10.64.1在2024\-07\-10补丁之前版本存在SQL注入漏洞,/services/接口默认对内网暴露,用于服务调用,未经身份认证的攻击者可向 /services/WorkflowServiceXml 接口发送恶意的SOAP请求进行SQL注入,获取系统数据并进一步接管系统。
1. 将组件 e-cology 升级至 10.64.1 及以上版本
https://www.oscs1024.com/hd/MPS-mrb1-6gf5