服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

修复方案|泛微e-cology9 SQL注入高危漏洞

日期: 来源:微步在线研究响应中心收集编辑:微步情报局

01 漏洞概况 


近日,微步在线通过“X漏洞奖励计划”获取到泛微e-cology9协同办公系统SQL注入漏洞的0day相关漏洞情报,攻击者可以通过利用构造恶意数据包进行SQL注入,获取数据库敏感信息。导致系统被攻击与控制。泛微协同管理应用平台(e-cology)是一套兼具企业信息门户、知识管理、数据中心、工作流管理、人力资源管理、客户与合作伙伴管理、项目管理、财务管理、资产管理功能的协同商务平台。

自查检测:

此次受影响版本如下:

泛微e-cology9协同办公系统

是否受影响

<=10.55

02 漏洞评估 


公开程度:PoC 未公开
利用条件:无权限要求
交互要求:0-click
漏洞危害:高危、SQL注入漏洞
影响范围:泛微e-cology9

03 修复方案 


1、官方修复缓解措施
厂商已提供漏洞修补方案,请按照升级说明升级该系统最新补丁。

参考链接:https://www.weaver.com.cn/cs/securityDownload.asp


2、流量侧检测排查

微步在线威胁感知平台 TDP 已支持检测该漏洞:


3、受影响资产排查
微步在线攻击面管理平台OneRisk可以检出该漏洞:


4、漏洞风险排查与处置

微步在线OneCare安全服务已支持该漏洞的风险排查和处置。

https://www.threatbook.cn/next/onecare


04 时间线 


2022.09  获取该漏洞相关情报

2022.10  漏洞分析与研究

2022.11  微步TDP支持检测

2022.11  微步OneRisk支持检测

2022.12  上报监管 

2023.02  厂商修复

2023.02  微步发布报告


点击下方名片,关注我们
第一时间为您推送最新威胁情报

相关阅读

  • 最新V1P版,又可以愉快的使用啦!

  • 点击蓝字关注我们01引言我一直喜欢用某.W听歌,因为很容易找到快乐学习版,可在线听,也可以下载,是一款非常优秀的软件。但前几天再打开软件时,已经开始提示非官方版本。虽然每次要
  • 坐稳了!这个国产软件真的香,功能超牛!!

  • 下载须知本公众号发布的大部分资源来源于网络,仅供用于学习和交流,请在下载后24小时内删除,不得用于任何商业用途,否则后果自负。每期文章末尾都会有关键词,在公众号发消息处回复
  • 一个网络安全研究员的一天

  • 来自公众号:编程技术宇宙早上7:30,起床,洗漱。早上8:00,挤上了开往西二旗/酒仙桥/xx软件园方向的地铁,打开微信公众号和各种群聊,看看有没有什么值得关注的信息。上午9:30,经过一个
  • 公益刷洞前奏,目标哪里来?

  • 大家好,好久不见,上周一直在做信息收集,顺带整理这两年刷公益漏洞编写的脚本和工具,经过两年的时间沉淀,积累了一套属于自己的自动化挖洞系统,一觉醒来就有一百个漏洞等着要提交,现
  • switch游戏2月15日新闻资讯

  • 《DREDGE》一款钓鱼冒险游戏,将于4月27日登陆PS/Xbox/NS/PC平台,支持中文。故事讲述玩家漂流到一个岛屿上的神秘小镇,当地渔夫提出的收留条件是玩家必须为他们提供食物。起初,当
  • VMware 修复严重的Carbon Black App Control漏洞

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士虚拟化技术巨头VMware 周二推出重要安全修复方案,修复了其面向企业的Carbon Black App Control 产品中的一个严重漏洞 (CVE-2
  • 苹果更新安全公告,新增三个漏洞

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士本周一,苹果公司更新了多份安全公告,新增iOS 和macOS 漏洞,其中包括几个新型漏洞。iOS 16.3和macOS Ventura 13.2 安全公告,最初
  • NPM仓库遭逾1.5万个垃圾邮件包的钓鱼攻击

  • 聚焦源代码安全,网罗国内外最新资讯!专栏·供应链安全数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 修复方案|泛微e-cology9 SQL注入高危漏洞

  • 01 漏洞概况 近日,微步在线通过“X漏洞奖励计划”获取到泛微e-cology9协同办公系统SQL注入漏洞的0day相关漏洞情报,攻击者可以通过利用构造恶意数据包进行SQL注入,获取数据库敏