泛微e-cology remarkOperate远程命令执行漏洞

【高危】泛微e-cology remarkOperate远程命令执行漏洞

漏洞描述

泛微e-cology是泛微公司开发的协同管理应用平台。
受影响版本中,接口 /api/workflow/reqform/remarkOperate 存在 SQL 注入漏洞,multipart 类型参数 requestid 直接拼接进 SQL 语句,缺乏校验。攻击者可利用该漏洞执行任意 SQL,甚至写文件实现远程命令执行。

MPS编号 MPS-dypl-ut9b
CVE编号
处置建议 建议修复
发现时间 2025-07-04
利用成本
利用可能性
是否有POC

影响范围

影响组件 受影响的版本 最小修复版本
e-cology (-∞, +∞) +∞

参考链接

https://www.oscs1024.com/hd/MPS-dypl-ut9b

https://www.weaver.com.cn/cs/securityDownload.html?src=cn

排查方式

手动排查

确认应用类型:检查系统是否为泛微e-cology协同管理平台。
检查接口存在性:访问/api/workflow/reqform/remarkOperate接口,确认是否可访问。
测试参数注入:构造multipart请求,requestid参数值设为单引号(‘),观察响应是否含SQL错误信息。

一键自动排查全公司此类风险

墨菲安全为您免费提供一键排查全公司开源组件漏洞&投毒风险服务,可一键接入扫描全公司的代码仓库、容器镜像仓库、主机、制品仓库等。

试用地址:https://www.murphysec.com/apply?code=OSUK

提交漏洞情报:https://www.murphysec.com/bounty

处置方式

应急缓解方案

  1. 在Web应用防火墙(WAF)或反向代理中配置规则,拦截包含特殊字符的/api/workflow/reqform/remarkOperate请求,重点过滤requestid参数中的单引号(‘)、分号(;)、注释符(#、–)、等号(=)及SQL关键字(UNION、SELECT、INSERT、UPDATE、DELETE等)
  2. 限制/api/workflow/reqform/remarkOperate接口的访问来源,仅允许必要的内部IP地址访问
  3. 启用应用系统的审计日志功能,重点监控/api/workflow/reqform/remarkOperate接口的访问记录

根本修复方案

  1. 访问泛微官方安全下载页面(https://www.weaver.com.cn/cs/securityDownload.html?src=cn),获取针对该漏洞的最新安全补丁
  2. 根据官方提供的补丁安装指南,在测试环境验证补丁有效性后,部署到生产环境
  3. 升级e-cology系统至官方确认已修复该漏洞的最新稳定版本
  4. 定期关注泛微官方安全公告,及时获取并应用安全更新
(0)
上一篇 2025年7月4日 上午1:11
下一篇 2025年7月5日 上午1:03

相关推荐

  • React/Next.js最新远程代码执行漏洞实际影响有限,仅影响近一年应用

    漏洞描述 12月4日,React 与 Next.js 官方披露了两个与 React Server Components(RSC)相关的远程代码执行严重漏洞:CVE-2025-55182(React) 与 CVE-2025-66478(Next.js),其根因都是由于react-server-dom系列的三个实验性对Flight协议的反序列化实现不当,这些组件…

    2025年12月4日
    0
  • NPM组件 alan-baileys 等窃取主机敏感信息

    【高危】NPM组件 alan-baileys 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 alan-baileys 组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-wkyd-5v7r 处置建议 强烈建议修复 发现时间 2025-07-02 投毒仓库 npm 投毒类型 主机信息收集 利…

    2025年7月3日
    0
  • GeoServer 文件上传漏洞 (CVE-2023-51444)

    漏洞类型 任意文件上传 发现时间 2024-03-20 漏洞等级 高危 MPS编号 MPS-k1cj-eg7w CVE编号 CVE-2023-51444 漏洞影响广度 广 漏洞危害 OSCS 描述 GeoServer是一个用Java编写的开源软件服务器,允许用户共享和编辑地理空间数据。 GeoServer受影响版本中存在任意文件上传漏洞。由于未验证用户输入的…

    2024年3月21日
    0
  • Laravel框架limit和offset处存在SQL注入 (MPS-19wf-rmek)

    漏洞类型 SQL注入 发现时间 2024-05-16 漏洞等级 严重 MPS编号 MPS-19wf-rmek CVE编号 – 漏洞影响广度 漏洞危害 OSCS 描述 Laravel是Laravel社区的一个Web 应用程序框架。 同时使用SQL Server数据库和Laravel框架,并且Web应用允许用户输入参数直接传递参数到limit和off…

    漏洞 2024年5月16日
    0
  • NPM组件 @mz-codes/const 等窃取主机敏感信息

    【高危】NPM组件 @mz-codes/const 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @mz-codes/const 等NPM组件包时会窃取用户的主机名、用户名、IP地址信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-vped-mlcb 处置建议 强烈建议修复 发现时间 2025-08-21 投毒仓库 npm 投毒类型 主机信息…

    2025年8月21日
    0