服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

泛微e-cology9 SQL注入漏洞安全风险通告

日期: 来源:奇安信 CERT收集编辑:

奇安信CERT

致力于第一时间为企业级用户提供安全风险通告有效解决方案。




安全通告



泛微协同管理应用平台e-cology是一套兼具企业信息门户、知识文档管理、工作流程管理、人力资源管理、客户关系管理、项目管理、财务管理、资产管理、供应链管理、数据中心功能的企业大型协同管理平台。

近日,奇安信CERT监测到泛微e-cology9 SQL注入漏洞(QVD-2023-5012),由于系统中存在SQL注入漏洞,未经身份认证的远程攻击者利用此漏洞可以获取数据库敏感信息,进一步利用可能导致系统被控。鉴于该产品用量较多,建议客户尽快做好自查及防护。


漏洞名称

泛微e-cology9 SQL注入漏洞

公开时间

2023-02-13

更新时间

2023-02-23

CVE编号

暂无

其他编号

QVD-2023-5012

威胁类型

代码执行、信息泄露

技术类型

SQL注入

厂商

泛微

产品

e-cology9

风险等级

奇安信CERT风险评级

风险等级

高危

蓝色(一般事件)

现时威胁状态

POC状态

EXP状态

在野利用状态

技术细节状态

未公开

未公开

未发现

未公开

漏洞描述

泛微e-cology9中存在SQL注入漏洞,未经身份认证的远程攻击者利用此漏洞可以获取数据库敏感信息,进一步利用可能导致系统被控。

影响版本

泛微e-cology9 <= 10.55

不受影响版本

泛微e-cology9 >= 10.56

其他受影响组件



威胁评估

漏洞名称

泛微e-cology9 SQL注入漏洞

CVE编号

暂无

其他编号

QVD-2023-5012

CVSS 3.1评级

高危

CVSS 3.1分数

9.8

CVSS向量

访问途径(AV

攻击复杂度(AC

网络

所需权限(PR

用户交互(UI

不需要

影响范围(S

机密性影响(C

不改变

完整性影响(I

可用性影响(A

危害描述

未经身份认证的远程攻击者利用此漏洞可以获取数据库敏感信息,进一步利用可能导致系统被控。



处置建议

目前官方已发布安全补丁,建议受影响用户尽快升级至10.56及以上版本。

https://www.weaver.com.cn/cs/securityDownload.asp#



参考资料

[1]https://www.weaver.com.cn/cs/securityDownload.asp#


时间线

2023年2月23日,奇安信 CERT发布安全风险通告。


点击阅读原文

到奇安信NOX-安全监测平台查询更多漏洞详情

相关阅读

  • 安全热点周报(2023.2.20-2023.2.26)

  • 安全资讯导视01 国家互联网信息办公室公布《个人信息出境标准合同办法》02 全球果蔬巨头都乐遭勒索攻击,北美生产工厂被迫全部关闭03 因卫星遭攻击,俄罗斯多地广播电台响起虚
  • CVE-2023-23752:Joomla未授权访问漏洞通告

  • 赶紧点击上方话题进行订阅吧!报告编号:报告来源:360CERT报告作者:360CERT更新日期:2023-02-211 漏洞简述2023年02月21日,360CERT监测发现Joomla官方发布了Joomla未授权访问漏洞的
  • 泛微e-cology9 SQL注入漏洞通告

  • 赶紧点击上方话题进行订阅吧!报告编号:B6-2023-022401报告来源:360CERT报告作者:360CERT更新日期:2023-02-241 漏洞简述2023年02月24日,360CERT监测发现泛微e-cology9 SQL注入漏洞
  • 新潮信息获CAPPVD漏洞库感谢信

  • 近日,工业和信息化部移动互联网APP产品安全漏洞专业库(以下简称“CAPPVD漏洞库”)向山东新潮信息技术有限公司发来感谢信,这是对山东新潮信息参与移动互联网APP产品安全漏洞管理

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 泛微e-cology9 SQL注入漏洞安全风险通告

  • 奇安信CERT致力于第一时间为企业级用户提供安全风险通告和有效解决方案。安全通告泛微协同管理应用平台e-cology是一套兼具企业信息门户、知识文档管理、工作流程管理、人力
  • 安全热点周报(2023.2.20-2023.2.26)

  • 安全资讯导视01 国家互联网信息办公室公布《个人信息出境标准合同办法》02 全球果蔬巨头都乐遭勒索攻击,北美生产工厂被迫全部关闭03 因卫星遭攻击,俄罗斯多地广播电台响起虚
  • 陈飞宇这把是高端局

  • 听说陈飞宇床照出来之后,不少粉丝在他的超话里哭成一片,有的是因为塌房,但有的倒也不是,而是接受不了照片里自己哥哥的模样:怎么皮肤也没有那么好啊。确实很普,我就不放照片了,因为
  • 爹味儿咋这么重

  • 最近武汉的朋友们应该都知道这个议题,为了避坑,具体事情就不写了,昨天看到某自媒体写了一篇文章,从正面力挺,辟了一些所谓的谣言,我觉得没有问题,很多东西就是这样,有反面自然就会有
  • 又一个被网暴自杀的女生

  • 又一个被网暴到自杀的女生,而这一次网暴的动因下限低到我难以想象:居然是因为女生染了个粉红色的头发。我去看了那张很很多评论恶意攻击的图片,觉得没有任何不妥,但我已经习惯哪