返回列表

泛微E-Cology9 /services/WorkPlanService SQL 注入漏洞

SQL注入2026-04-10

影响软件

泛微-OA(e-cology)

漏洞描述

影响产品:泛微-OA(e-cology) CVSS:7.5 漏洞类型:SQL注入 漏洞描述: 泛微E-Cology9是上海泛微网络科技股份有限公司面向大型企业及集团化组织推出的新一代协同商务平台,基于B/S架构设计,提供流程管理、文档管理、知识管理、人力资源管理、客户关系管理、项目管理等核心功能模块,支持多组织架构、多语言、多数据库,广泛应用于制造、能源、金融、电信、政府等国民经济重点行业的大型企事业单位。泛微E-Cology9的 /services/WorkPlanService 接口提供工作计划管理SOAP服务,其deleteWorkPlan方法的in0参数存在SQL注入漏洞,攻击者可通过构造恶意SOAP请求利用时间盲注方式获取数据库中的敏感信息。 影响: 攻击者可利用该SQL注入漏洞获取数据库中的敏感信息,包括管理员凭据、用户隐私数据、企业业务数据等,造成严重的数据泄露。 修复建议: 建议厂商尽快修复该漏洞,临时修复方案:1、对in0参数进行严格的输入验证和过滤2、使用参数化查询代替字符串拼接3、限制SOAP服务的访问权限4、对/services路径进行访问控制 FOFA: (((body="szFeatures" && body="redirectUrl") || (body="rndData" && body="isdx")) || body="doCheckPopupBlocked")

查看原文