泛微e-cology WorkflowServiceXml SQL注入漏洞

北京赛克艾威科技有限公司 2024-07-12


  • 漏洞编号:暂无
  • 漏洞等级:严重
  • 漏洞标签:发布预警、公开漏洞
  • 发布时间:2024-07-12

漏洞描述

泛微 e\-cology 是泛微公司开发的协同管理应用平台。 泛微 e\-cology v10.64.1在2024\-07\-10补丁之前版本存在SQL注入漏洞,/services/接口默认对内网暴露,用于服务调用,未经身份认证的攻击者可向 /services/WorkflowServiceXml 接口发送恶意的SOAP请求进行SQL注入,获取系统数据并进一步接管系统。

修复建议

1. 将组件 e-cology 升级至 10.64.1 及以上版本

参考链接

https://www.oscs1024.com/hd/MPS-mrb1-6gf5

https://www.weaver.com.cn/cs/securityDownload.html?src=cn

https://www.oscs1024.com/hd/MPS-mrb1-6gf5