【风险通告】泛微E-Cology存在SQL注入漏洞

admin 2023年7月12日15:12:23评论84 views字数 1224阅读4分4秒阅读模式
【风险通告】泛微E-Cology存在SQL注入漏洞

漏洞公告

近日,安恒信息CERT监测到泛微E-Cology存在SQL注入漏洞,目前技术细节及PoC未公开。攻击者可以利用该漏洞获取数据库中的敏感信息。



中央研究院已复现此漏洞。

【风险通告】泛微E-Cology存在SQL注入漏洞

泛微E-Cology存在SQL注入漏洞复现截图

漏洞信息

泛微E-Cology是一套集成了文档管理、流程管理、知识管理、协同办公等功能的企业级软件平台。该平台可以帮助企业实现信息化管理、流程优化和团队协作,提高工作效率和管理水平。


漏洞标题 泛微E-Cology存在SQL注入漏洞
应急响应等级 1级
漏洞类型 SQL注入
影响目标 影响厂商 泛微E-Cology
影响产品 泛微E-Cology
影响版本 (-∞, 10.58.0)
安全版本 [10.58.0,+∞)
漏洞编号 CVE编号 未分配
CNVD编号 未分配
CNNVD编号 未分配
安恒CERT编号 WM-202307-000002
漏洞标签 Web应用、OA系统
CVSS3.1评分 9.4(安恒自评) 危害等级 严重
CVSS向量 访问途径(AV) 网络
攻击复杂度(AC)
所需权限(PR) 无需任何权限
用户交互(UI) 不需要用户交互
影响范围(S) 不变
机密性影响(C)
完整性影响(I)
可用性影响(A)
威胁状态 Poc情况 未发现
Exp情况 未发现
在野利用 未发现
研究情况 已复现
舆情热度 公众号
Twitter
微博

该产品主要使用客户行业分布广泛,漏洞危害性高,建议客户尽快做好自查及防护。


修复方案

官方修复方案

官方已发布修复方案,受影响的用户建议及时下载补丁包进行漏洞修复
https://www.weaver.com.cn/cs/securityDownload.asp#

临时缓解措施:

非必要不建议将该系统暴露在公网


网络空间资产测绘

根据安恒Sumap全球网络空间资产测绘近三个月数据显示,该资产主要分布在中国,国内资产较多。建议客户尽快做好资产排查。

【风险通告】泛微E-Cology存在SQL注入漏洞


产品能力覆盖

目前安恒信息已有9款产品覆盖该漏洞检测与防护。


产品名称 覆盖补丁包
AiLPHA大数据平台
AiNTA-v1.2.5_release_ruletag_1.1.1144及以上
AXDR平台的流量探针
AiNTA-v1.2.5_release_ruletag_1.1.1144及以上
APT攻击预警平台
GoldenEyeIPv6_XXXXX_strategy2.0.XXXXX.230710.2
明鉴漏洞扫描系统
V1.3.1027.1106
明鉴远程安全评估系统
V1.3.1027.1106
云鉴版漏洞扫描系统
V1.3.1027.1106
WebScan7
V1.0.1.94
WAF
已支持
玄武盾 已支持


参考资料

https://www.weaver.com.cn/cs/securityDownload.asp#


技术支持

如有漏洞相关需求支持请联系400-6777-677获取相关能力支撑



安恒信息CERT

2023年7月


原文始发于微信公众号(安恒信息CERT):【风险通告】泛微E-Cology存在SQL注入漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年7月12日15:12:23
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【风险通告】泛微E-Cology存在SQL注入漏洞https://cn-sec.com/archives/1869368.html

发表评论

匿名网友 填写信息