LOGO OA教程 ERP教程 模切知識(shí)交流 PMS教程 CRM教程 開發(fā)文檔 其他文檔  
 
網(wǎng)站管理員

[點(diǎn)晴永久免費(fèi)OA]【已復(fù)現(xiàn)】泛微 E-cology9 未授權(quán)SQL注入漏洞

admin
2025年7月12日 22:42 本文熱度 530

漏洞概述

漏洞名稱

泛微 E-cology9 未授權(quán)SQL注入漏洞

漏洞編號(hào)

LDYVUL-2025-00089221

公開時(shí)間

2025-07-09

POC狀態(tài)

已公開

漏洞類型

SQL注入

EXP狀態(tài)

已公開

利用可能性

技術(shù)細(xì)節(jié)狀態(tài)

已公開

CVSS 3.1

7.5

在野利用狀態(tài)

未發(fā)現(xiàn)


01

影響組件


泛微協(xié)同管理應(yīng)用平臺(tái)(E-cology)是一套兼具企業(yè)信息門戶、知識(shí)文檔管理、工作流程管理、人力資源管理、客戶關(guān)系管理、項(xiàng)目管理、財(cái)務(wù)管理、資產(chǎn)管理、供應(yīng)鏈管理、數(shù)據(jù)中心功能的企業(yè)大型協(xié)同管理平臺(tái),形成了一系列的通用解決方案和行業(yè)解決方案。該平臺(tái)廣泛應(yīng)用于各類企業(yè)和組織的日常辦公和業(yè)務(wù)管理中。


02

漏洞描述


近日,泛微官方披露了一個(gè)嚴(yán)重的泛微 E-cology9 未授權(quán) SQL 注入漏洞。未經(jīng)身份認(rèn)證的遠(yuǎn)程攻擊者可以通過構(gòu)造特殊的 HTTP 請(qǐng)求,在目標(biāo)系統(tǒng)上執(zhí)行任意 SQL 查詢語句,成功的利用該漏洞可獲取系統(tǒng)敏感信息,當(dāng)數(shù)據(jù)庫為 SQL Server 時(shí)可能進(jìn)一步利用獲取目標(biāo)系統(tǒng)的代碼執(zhí)行權(quán)限。


03

漏洞復(fù)現(xiàn)


360漏洞研究院已復(fù)現(xiàn)泛微 E-cology9 SQL注入漏洞,通過延時(shí)注入的方式(延時(shí) 4 秒)進(jìn)行了驗(yàn)證。

發(fā)起 SQL 注入請(qǐng)求

觸發(fā)泛微 E-cology9 未授權(quán)SQL注入


04

漏洞影響范圍


影響以下版本的泛微產(chǎn)品:

E-cology9 < 10.76


05

修復(fù)建議


正式防護(hù)方案

官方已發(fā)布新版本中修復(fù)上述漏洞,受影響用戶請(qǐng)盡快升級(jí)到安全版本。

漏洞修復(fù)版本:

泛微 E-cology9 >= 10.76


臨時(shí)緩解措施

盡量不要將該服務(wù)器暴露在公網(wǎng),或通過防火墻規(guī)則限制能夠訪問該服務(wù)器的IP地址為可信IP。


06

產(chǎn)品側(cè)支持情況


360測繪云 Quake:默認(rèn)支持該產(chǎn)品的指紋識(shí)別。

360高級(jí)持續(xù)性威脅預(yù)警系統(tǒng):已具備該漏洞的檢測能力。告警ID為:60129498,建議用戶盡快升級(jí)檢測規(guī)則庫。

360資產(chǎn)與漏洞檢測管理系統(tǒng):預(yù)計(jì) 2025年7月11日 發(fā)布規(guī)則更新包,支持該漏洞利用行為的檢測。
本地安全大腦:默認(rèn)支持該漏洞的PoC檢測。


07

時(shí)間線 


2025年7月10日,360漏洞研究院發(fā)布本安全風(fēng)險(xiǎn)通告。


08

參考鏈接


https://www.weaver.com.cn/cs/securityDownload.html


09

更多漏洞情報(bào)


建議您訂閱360數(shù)字安全-漏洞情報(bào)服務(wù),獲取更多漏洞情報(bào)詳情以及處置建議,讓您的企業(yè)遠(yuǎn)離漏洞威脅。


郵箱:360VRI@360.cn

網(wǎng)址:https://vi.loudongyun.360.net


閱讀原文:原文鏈接


該文章在 2025/7/14 18:50:00 編輯過
關(guān)鍵字查詢
相關(guān)文章
正在查詢...
點(diǎn)晴ERP是一款針對(duì)中小制造業(yè)的專業(yè)生產(chǎn)管理軟件系統(tǒng),系統(tǒng)成熟度和易用性得到了國內(nèi)大量中小企業(yè)的青睞。
點(diǎn)晴PMS碼頭管理系統(tǒng)主要針對(duì)港口碼頭集裝箱與散貨日常運(yùn)作、調(diào)度、堆場、車隊(duì)、財(cái)務(wù)費(fèi)用、相關(guān)報(bào)表等業(yè)務(wù)管理,結(jié)合碼頭的業(yè)務(wù)特點(diǎn),圍繞調(diào)度、堆場作業(yè)而開發(fā)的。集技術(shù)的先進(jìn)性、管理的有效性于一體,是物流碼頭及其他港口類企業(yè)的高效ERP管理信息系統(tǒng)。
點(diǎn)晴WMS倉儲(chǔ)管理系統(tǒng)提供了貨物產(chǎn)品管理,銷售管理,采購管理,倉儲(chǔ)管理,倉庫管理,保質(zhì)期管理,貨位管理,庫位管理,生產(chǎn)管理,WMS管理系統(tǒng),標(biāo)簽打印,條形碼,二維碼管理,批號(hào)管理軟件。
點(diǎn)晴免費(fèi)OA是一款軟件和通用服務(wù)都免費(fèi),不限功能、不限時(shí)間、不限用戶的免費(fèi)OA協(xié)同辦公管理系統(tǒng)。
Copyright 2010-2025 ClickSun All Rights Reserved

黄频国产免费高清视频,久久不卡精品中文字幕一区,激情五月天AV电影在线观看,欧美国产韩国日本一区二区
亚洲人性爱在线看不卡 | 中文字幕一区二区三区日韩精品视频 | 亚洲国产性色在线 | 先锋资源在线视频 | 亚洲国产一区二区在线观看 | 日韩欧美中文宇幕无敌色 |