漏洞概述 | |||
漏洞名稱 | 泛微E-cology9 SQL注入漏洞 | ||
漏洞編號 | QVD-2025-23834 | ||
公開時間 | 2025-06-16 | 影響量級 | 萬級 |
奇安信評級 | 高危 | CVSS 3.1分數 | 9.8 |
威脅類型 | 代碼執行、信息泄露 | 利用可能性 | 高 |
POC狀態 | 未公開 | 在野利用狀態 | 未發現 |
EXP狀態 | 未公開 | 技術細節狀態 | 未公開 |
危害描述:攻擊者可利用該漏洞獲取數據庫敏感信息,并可能利用Ole組件導出為Webshell實現遠程代碼執行,進而獲取服務器權限。 |
01?漏洞詳情
影響組件
泛微E-cology9 OA系統是一款全面的企業管理軟件,涵蓋了人力資源管理、財務管理、供應鏈管理等多個模塊,能夠幫助企業實現全面的業務數字化和智能化管理。
漏洞描述
近日,奇安信CERT監測到官方修復泛微E-cology9 SQL注入漏洞(QVD-2025-23834),該漏洞源于對用戶傳入的參數沒有嚴格校驗,直接拼接造成SQL注入漏洞。攻擊者可利用該漏洞獲取數據庫敏感信息,并可能利用Ole組件導出為Webshell實現遠程代碼執行,進而獲取服務器權限。鑒于該漏洞影響范圍較大,建議客戶盡快做好自查及防護。
02?影響范圍
影響版本
泛微E-cology9 < v10.75
其他受影響組件
無
03?復現情況
目前,奇安信威脅情報中心安全研究員已成功復現泛微E-cology9 SQL注入漏洞(QVD-2025-23834),截圖如下:
04?處置建議
安全更新
泛微官方已發布修復補丁,請盡快更新至v10.75版本補丁:
https://www.weaver.com.cn/cs/securityDownload.html
05?參考資料
[1]https://www.weaver.com.cn/cs/securityDownload.html