泛微e-cology < 10.76 前台SQL注入漏洞

【高危】泛微e-cology < 10.76 前台SQL注入漏洞

漏洞描述

泛微e-cology是泛微公司开发的协同管理应用平台。
受影响版本中,攻击者可未授权通过/api/doc/out/more/list接口构造恶意参数注入恶意sql语句到临时存储redis,进而通过/api/ec/dev/table/counts接口从临时存储redis取出恶意sql语句执行,造成未授权SQL注入漏洞,攻击者可能进一步写入Webshell导致远程代码执行。

MPS编号 MPS-g5i1-o9fw
CVE编号
处置建议 建议修复
发现时间 2025-07-09
利用成本
利用可能性
是否有POC

影响范围

影响组件 受影响的版本 最小修复版本
e-cology (-∞, 10.76) 10.76

参考链接

https://www.weaver.com.cn/cs/security/edm20250704_opiurutjvmopimdwytdc.html

https://www.oscs1024.com/hd/MPS-g5i1-o9fw

排查方式

手动排查

检查版本:确认泛微e-cology版本是否小于10.76。
检查接口日志:查看访问日志中/api/doc/out/more/list和/api/ec/dev/table/counts接口是否存在恶意SQL参数请求。

一键自动排查全公司此类风险

墨菲安全为您免费提供一键排查全公司开源组件漏洞&投毒风险服务,可一键接入扫描全公司的代码仓库、容器镜像仓库、主机、制品仓库等。

试用地址:https://www.murphysec.com/apply?code=93XQ

提交漏洞情报:https://www.murphysec.com/bounty

处置方式

应急缓解方案

  1. 在应用服务器或Web服务器上配置访问控制策略,限制/api/doc/out/more/list和/api/ec/dev/table/counts接口的访问来源IP
  2. 在WAF中添加针对上述两个接口的SQL注入特征检测规则,拦截包含union、select、insert、update、delete等关键字的恶意请求
  3. 临时关闭redis服务的未授权访问权限,配置密码认证并限制访问IP
  4. 对应用服务器和数据库服务器启用审计日志,重点监控异常SQL执行语句和敏感文件操作

根本修复方案

  1. 登录泛微官方网站(https://www.weaver.com.cn)下载并升级至e-cology 10.76或更高版本
  2. 升级完成后重启应用服务和数据库服务,确保更新生效
  3. 按照泛微官方安全配置指南,检查并加固应用系统安全设置,包括但不限于接口权限控制、参数过滤、redis安全配置等
  4. 升级完成后对系统进行全面安全扫描,确认漏洞已修复且无新的安全问题引入
(1)
上一篇 2025年7月10日 上午1:08
下一篇 2025年7月11日 上午12:58

相关推荐

  • NPM组件 @navancorp/angular-web-components 等窃取主机敏感信息

    【高危】NPM组件 @navancorp/angular-web-components 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @navancorp/angular-web-components 等NPM组件包时会窃取用户主机的主机信息(主机名、工作目录、CPU/系统架构、IP地址等)、env/passwd/bashrc等系统敏感文件并发送到攻…

    2025年8月26日
    0
  • Axios XSRF-TOKEN CSRF漏洞 (CVE-2023-45857)

    漏洞类型 侵犯隐私 发现时间 2023-11-09 漏洞等级 高危 MPS编号 MPS-v3q7-sjd2 CVE编号 CVE-2023-45857 漏洞影响广度 广 漏洞危害 OSCS 描述 Axios 是一个基于 Promise 的浏览器和 Node.js 的 HTTP 客户端。 在 Axios 受影响版本中,当 XSRF-TOKEN cookie 可用…

    2023年11月10日
    0
  • sentry/nextjs <7.77.0 SSRF漏洞 (CVE-2023-46729)

    漏洞类型 SSRF 发现时间 2023-11-10 漏洞等级 严重 MPS编号 MPS-eg1f-zcy9 CVE编号 CVE-2023-46729 漏洞影响广度 一般 漏洞危害 OSCS 描述 Sentry是一个开源的实时事件日志监控、记录和聚合平台,Sentry Next.js 是 JavaScript 官方 Sentry SDK 由于没有使用正确的正则…

    2023年11月10日
    0
  • Windows Kerberos 安全特性绕过漏洞 (CVE-2024-20674)

    漏洞类型 身份验证不当 发现时间 2024-01-10 漏洞等级 严重 MPS编号 MPS-srj4-gu7x CVE编号 CVE-2024-20674 漏洞影响广度 广 漏洞危害 OSCS 描述 Microsoft Windows Kerberos 是一个用于在网络集群中进行身份验证的软件。 Windows Kerberos 存在一个安全功能绕过漏洞。拥有…

    2024年1月10日
    0
  • pimcore/pimcore <10.5.22 存在路径遍历漏洞 (CVE-2023-2984)

    漏洞类型 路径遍历 发现时间 2023/5/31 漏洞等级 高危 MPS编号 MPS-65b9-qpxd CVE编号 CVE-2023-2984 漏洞影响广度 一般 漏洞危害OSCS 描述pimcore/pimcore 是一个开源的多功能企业级内容管理系统 (CMS) 和数据管理平台。pimcore/pimcore 10.5.22版本之前版本中由于 Pimc…

    2023年8月31日
    0