泛微e-cology < 10.76 前台SQL注入漏洞

【高危】泛微e-cology < 10.76 前台SQL注入漏洞

漏洞描述

泛微e-cology是泛微公司开发的协同管理应用平台。
受影响版本中,攻击者可未授权通过/api/doc/out/more/list接口构造恶意参数注入恶意sql语句到临时存储redis,进而通过/api/ec/dev/table/counts接口从临时存储redis取出恶意sql语句执行,造成未授权SQL注入漏洞,攻击者可能进一步写入Webshell导致远程代码执行。

MPS编号 MPS-g5i1-o9fw
CVE编号
处置建议 建议修复
发现时间 2025-07-09
利用成本
利用可能性
是否有POC

影响范围

影响组件 受影响的版本 最小修复版本
e-cology (-∞, 10.76) 10.76

参考链接

https://www.weaver.com.cn/cs/security/edm20250704_opiurutjvmopimdwytdc.html

https://www.oscs1024.com/hd/MPS-g5i1-o9fw

排查方式

手动排查

检查版本:确认泛微e-cology版本是否小于10.76。
检查接口日志:查看访问日志中/api/doc/out/more/list和/api/ec/dev/table/counts接口是否存在恶意SQL参数请求。

一键自动排查全公司此类风险

墨菲安全为您免费提供一键排查全公司开源组件漏洞&投毒风险服务,可一键接入扫描全公司的代码仓库、容器镜像仓库、主机、制品仓库等。

试用地址:https://www.murphysec.com/apply?code=93XQ

提交漏洞情报:https://www.murphysec.com/bounty

处置方式

应急缓解方案

  1. 在应用服务器或Web服务器上配置访问控制策略,限制/api/doc/out/more/list和/api/ec/dev/table/counts接口的访问来源IP
  2. 在WAF中添加针对上述两个接口的SQL注入特征检测规则,拦截包含union、select、insert、update、delete等关键字的恶意请求
  3. 临时关闭redis服务的未授权访问权限,配置密码认证并限制访问IP
  4. 对应用服务器和数据库服务器启用审计日志,重点监控异常SQL执行语句和敏感文件操作

根本修复方案

  1. 登录泛微官方网站(https://www.weaver.com.cn)下载并升级至e-cology 10.76或更高版本
  2. 升级完成后重启应用服务和数据库服务,确保更新生效
  3. 按照泛微官方安全配置指南,检查并加固应用系统安全设置,包括但不限于接口权限控制、参数过滤、redis安全配置等
  4. 升级完成后对系统进行全面安全扫描,确认漏洞已修复且无新的安全问题引入
(1)
上一篇 2025年7月10日 上午1:08
下一篇 2025年7月11日 上午12:58

相关推荐

  • GitLab 以其他用户身份执行 Slack 命令 (CVE-2023-5356)

    漏洞类型 身份验证错误 发现时间 2024-01-12 漏洞等级 严重 MPS编号 MPS-pf0c-qykt CVE编号 CVE-2023-5356 漏洞影响广度 广 漏洞危害 OSCS 描述 GitLab 是由GitLab公司开发的、基于Git的集成软件开发平台。使用 Slack 命令在 Slack 聊天环境中运行常见的 GitLab 操作。 GitLa…

    2024年1月12日
    0
  • Kubernetes Windows node 命令注入漏洞 (CVE-2023-5528)

    漏洞类型 输入验证不恰当 发现时间 2023-11-15 漏洞等级 高危 MPS编号 MPS-wtbu-j6l2 CVE编号 CVE-2023-5528 漏洞影响广度 小 漏洞危害 OSCS 描述 Kubernetes是一个用于自动部署、扩展和管理容器化应用程序的平台。kubelet是Kubernetes用于运行节点上容器的代理组件(node agent)。…

    2023年11月16日
    0
  • 深信服运维安全管理系统 netConfig/set_port 远程命令执行漏洞【POC已公开】

    【严重】深信服运维安全管理系统 netConfig/set_port 远程命令执行漏洞【POC已公开】 漏洞描述 深信服运维安全管理系统是一款集身份认证、操作审计、权限控制于一体的运维安全审计与管理平台。在受影响版本中,攻击者可以绕过登录限制,通过深信服运维安全管理系统netConfig/set_port接口未授权实现远程命令执行,进而获取系统权限。 MPS…

    2025年7月3日
    0
  • 用友 U8cloud MeasureQueryByToolAction SQL注入漏洞 (MPS-qw90-6ekn)

    漏洞类型 SQL注入 发现时间 2024-03-19 漏洞等级 严重 MPS编号 MPS-qw90-6ekn CVE编号 – 漏洞影响广度 一般 漏洞危害 OSCS 描述 用友 U8 Cloud 是用友软件公司开发的云端企业管理软件。 由于MeasureQueryByToolAction接口未使用SQLParamValidator.validat…

    2024年3月25日
    0
  • WordPress插件 WP Sessions Time Monitoring Full Automatic<1.0.9 Sql注入漏洞 (CVE-2023-5203)

    漏洞类型 SQL注入 发现时间 2023-12-29 漏洞等级 高危 MPS编号 MPS-s92y-4j6l CVE编号 CVE-2023-5203 漏洞影响广度 极小 漏洞危害 OSCS 描述 WP Sessions Time Monitoring Full Automatic 是 WordPress 中用于统计页面和用户活动时间的插件。 WP Sessi…

    2023年12月29日
    0