泛微e-cology < 10.76 前台SQL注入漏洞

【高危】泛微e-cology < 10.76 前台SQL注入漏洞

漏洞描述

泛微e-cology是泛微公司开发的协同管理应用平台。
受影响版本中,攻击者可未授权通过/api/doc/out/more/list接口构造恶意参数注入恶意sql语句到临时存储redis,进而通过/api/ec/dev/table/counts接口从临时存储redis取出恶意sql语句执行,造成未授权SQL注入漏洞,攻击者可能进一步写入Webshell导致远程代码执行。

MPS编号 MPS-g5i1-o9fw
CVE编号
处置建议 建议修复
发现时间 2025-07-09
利用成本
利用可能性
是否有POC

影响范围

影响组件 受影响的版本 最小修复版本
e-cology (-∞, 10.76) 10.76

参考链接

https://www.weaver.com.cn/cs/security/edm20250704_opiurutjvmopimdwytdc.html

https://www.oscs1024.com/hd/MPS-g5i1-o9fw

排查方式

手动排查

检查版本:确认泛微e-cology版本是否小于10.76。
检查接口日志:查看访问日志中/api/doc/out/more/list和/api/ec/dev/table/counts接口是否存在恶意SQL参数请求。

一键自动排查全公司此类风险

墨菲安全为您免费提供一键排查全公司开源组件漏洞&投毒风险服务,可一键接入扫描全公司的代码仓库、容器镜像仓库、主机、制品仓库等。

试用地址:https://www.murphysec.com/apply?code=93XQ

提交漏洞情报:https://www.murphysec.com/bounty

处置方式

应急缓解方案

  1. 在应用服务器或Web服务器上配置访问控制策略,限制/api/doc/out/more/list和/api/ec/dev/table/counts接口的访问来源IP
  2. 在WAF中添加针对上述两个接口的SQL注入特征检测规则,拦截包含union、select、insert、update、delete等关键字的恶意请求
  3. 临时关闭redis服务的未授权访问权限,配置密码认证并限制访问IP
  4. 对应用服务器和数据库服务器启用审计日志,重点监控异常SQL执行语句和敏感文件操作

根本修复方案

  1. 登录泛微官方网站(https://www.weaver.com.cn)下载并升级至e-cology 10.76或更高版本
  2. 升级完成后重启应用服务和数据库服务,确保更新生效
  3. 按照泛微官方安全配置指南,检查并加固应用系统安全设置,包括但不限于接口权限控制、参数过滤、redis安全配置等
  4. 升级完成后对系统进行全面安全扫描,确认漏洞已修复且无新的安全问题引入
(1)
上一篇 2025年7月10日 上午1:08
下一篇 2025年7月11日 上午12:58

相关推荐

  • Adobe Acrobat Reader 代码执行漏洞 (CVE-2023-26369)

    漏洞类型 输入验证不恰当 发现时间 2023-09-13 漏洞等级 高危 MPS编号 MPS-2023-5421 CVE编号 CVE-2023-26369 漏洞影响广度 广 漏洞危害 OSCS 描述 Adobe Acrobat Reader 是用于打开和使用在 Adobe Acrobat 中创建的 Adobe PDF 的工具。 在Adobe Acrobat …

    2023年9月14日
    0
  • curl 8.5.0 OCSP 验证绕过 (CVE-2024-0853)

    漏洞类型 证书撤销验证不恰当 发现时间 2024-01-31 漏洞等级 低危 MPS编号 MPS-phcs-y3ga CVE编号 CVE-2024-0853 漏洞影响广度 广 漏洞危害 OSCS 描述 curl 是用于在各种网络协议之间传输数据的命令行工具。 该漏洞导致即使在线证书状态协议(OCSP stapling)测试失败,curl也会在其缓存中保留SS…

    2024年1月31日
    0
  • vLLM < 0.18.0 绕过安全设置RCE漏洞 (CVE-2026-27893)

    漏洞类型 保护机制失效 发现时间 2026-03-27 漏洞等级 高危 MPS编号 MPS-vxa0-ywjp CVE编号 CVE-2026-27893 漏洞影响广度 一般 漏洞危害 OSCS 描述 vLLM 是一个开源的大语言模型高性能推理与服务引擎,用于在生产环境中部署和运行大规模语言模型,支持多种模型架构的高效推理。 受影响版本中,vllm/model…

    2026年3月31日
    0
  • Sudo <1.9.15 故障注入导致权限提升漏洞 (CVE-2023-42465)

    漏洞类型 非预期数据类型处理不恰当 发现时间 2023-12-23 漏洞等级 中危 MPS编号 MPS-03xh-sirc CVE编号 CVE-2023-42465 漏洞影响广度 广 漏洞危害 OSCS 描述 Sudo 是一款使用于类Unix系统的,允许用户通过安全的方式使用特殊的权限执行命令的程序。 Sudo 1.9.15 之前的版本存在绕过认证或特权升级…

    2023年12月26日
    0
  • follow-redirects<1.15.4 主机名验证不当漏洞 (CVE-2023-26159)

    漏洞类型 输入验证不恰当 发现时间 2024-01-02 漏洞等级 高危 MPS编号 MPS-2023-5153 CVE编号 CVE-2023-26159 漏洞影响广度 极小 漏洞危害 OSCS 描述 follow-redirects 是用于自动处理 HTTP 和 HTTPS 请求重定向的NPM组件包。 follow-redirects 1.15.4之前版本…

    2024年1月3日
    0