LOGO OA教程 ERP教程 模切知识交流 PMS教程 CRM教程 开发文档 其他文档  
 
网站管理员

[点晴永久免费OA]【已复现】泛微 E-cology9 未授权SQL注入漏洞

admin
2025年7月12日 22:42 本文热度 31

漏洞概述

漏洞名称

泛微 E-cology9 未授权SQL注入漏洞

漏洞编号

LDYVUL-2025-00089221

公开时间

2025-07-09

POC状态

已公开

漏洞类型

SQL注入

EXP状态

已公开

利用可能性

技术细节状态

已公开

CVSS 3.1

7.5

在野利用状态

未发现


01

影响组件


泛微协同管理应用平台(E-cology)是一套兼具企业信息门户、知识文档管理、工作流程管理、人力资源管理、客户关系管理、项目管理、财务管理、资产管理、供应链管理、数据中心功能的企业大型协同管理平台,形成了一系列的通用解决方案和行业解决方案。该平台广泛应用于各类企业和组织的日常办公和业务管理中。


02

漏洞描述


近日,泛微官方披露了一个严重的泛微 E-cology9 未授权 SQL 注入漏洞。未经身份认证的远程攻击者可以通过构造特殊的 HTTP 请求,在目标系统上执行任意 SQL 查询语句,成功的利用该漏洞可获取系统敏感信息,当数据库为 SQL Server 时可能进一步利用获取目标系统的代码执行权限。


03

漏洞复现


360漏洞研究院已复现泛微 E-cology9 SQL注入漏洞,通过延时注入的方式(延时 4 秒)进行了验证。

发起 SQL 注入请求

触发泛微 E-cology9 未授权SQL注入


04

漏洞影响范围


影响以下版本的泛微产品:

E-cology9 < 10.76


05

修复建议


正式防护方案

官方已发布新版本中修复上述漏洞,受影响用户请尽快升级到安全版本。

漏洞修复版本:

泛微 E-cology9 >= 10.76


临时缓解措施

尽量不要将该服务器暴露在公网,或通过防火墙规则限制能够访问该服务器的IP地址为可信IP。


06

产品侧支持情况


360测绘云 Quake:默认支持该产品的指纹识别。

360高级持续性威胁预警系统:已具备该漏洞的检测能力。告警ID为:60129498,建议用户尽快升级检测规则库。

360资产与漏洞检测管理系统:预计 2025年7月11日 发布规则更新包,支持该漏洞利用行为的检测。
本地安全大脑:默认支持该漏洞的PoC检测。


07

时间线 


2025年7月10日,360漏洞研究院发布本安全风险通告。


08

参考链接


https://www.weaver.com.cn/cs/securityDownload.html


09

更多漏洞情报


建议您订阅360数字安全-漏洞情报服务,获取更多漏洞情报详情以及处置建议,让您的企业远离漏洞威胁。


邮箱:360VRI@360.cn

网址:https://vi.loudongyun.360.net


阅读原文:原文链接


该文章在 2025/7/14 18:50:00 编辑过
关键字查询
相关文章
正在查询...
点晴ERP是一款针对中小制造业的专业生产管理软件系统,系统成熟度和易用性得到了国内大量中小企业的青睐。
点晴PMS码头管理系统主要针对港口码头集装箱与散货日常运作、调度、堆场、车队、财务费用、相关报表等业务管理,结合码头的业务特点,围绕调度、堆场作业而开发的。集技术的先进性、管理的有效性于一体,是物流码头及其他港口类企业的高效ERP管理信息系统。
点晴WMS仓储管理系统提供了货物产品管理,销售管理,采购管理,仓储管理,仓库管理,保质期管理,货位管理,库位管理,生产管理,WMS管理系统,标签打印,条形码,二维码管理,批号管理软件。
点晴免费OA是一款软件和通用服务都免费,不限功能、不限时间、不限用户的免费OA协同办公管理系统。
Copyright 2010-2025 ClickSun All Rights Reserved