
Nicht authentifizierter RCE-Exploit- und Erkennungsscanner für Weaver E-cology, der auf den dubboApi-Debug-Endpunkt abzielt. Enthält PoC, Nmap-NSE-Skript und Anleitung zur Behebung.
Weaver E-cology 10.0 (vor Build 20260312) enthält eine kritische Schwachstelle für nicht authentifizierte Remote-Codeausführung im Endpoint /papi/esearch/data/devops/dubboApi/debug/method. Angreifer können ohne Authentifizierung beliebige Befehle über die POST-Parameter interfaceName und methodName injizieren und so die vollständige Kontrolle über das System erlangen. Aktive Ausnutzung seit dem 31.03.2026 von der Shadowserver Foundation erkannt.
Kurzes Risiko: CVSS 9.3 – Vollständig ohne Authentifizierung, keine Benutzerinteraktion erforderlich, über das Netzwerk erreichbarer Endpoint, der direkt zur Codeausführung führt.
| Aspekt | Details |
|---|---|
| CVE-ID | CVE-2026-22679 |
| CVSS-Score | 9.3 (Kritisch) |
| CVSS-Vektor | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-94 (Code-Injection) |
| Hersteller | Weaver (Fanwei) |
| Produkt | E-cology 10.0 |
| Schwachstellentyp | Nicht authentifizierte Remote-Codeausführung (RCE) |
| Betroffener Endpoint | /papi/esearch/data/devops/dubboApi/debug/method |
| Angriffsvektor | Netzwerk / HTTP POST |
| Erforderliche Authentifizierung | Keine |
| Betroffene Versionen | 10.0-Versionen vor Build 20260312 |
| Behobene Version | Build 20260312 (veröffentlicht am 12.03.2026) |
| Aktive Ausnutzung | Seit 31.03.2026 (Shadowserver Foundation) |
| Patch-Methode | Vollständige Entfernung des verwundbaren Endpoints |
Weaver E-cology ist eine der am weitesten verbreiteten Enterprise-OA-Plattformen (Office Automation) und Kollaborationsplattformen Chinas. Entwickelt von der Fanwei Group, wird sie umfassend eingesetzt in:
E-cology bietet umfassende Unternehmenslösungen, darunter:
E-cology-Bereitstellungen umfassen typischerweise Hunderte bis Tausende von Benutzern pro Organisation. Die Plattform ist eine kritische Infrastrukturkomponente für viele Organisationen, was Schwachstellen darin äußerst wirkungsvoll macht.
Die Schwachstelle existiert im dubboApi-Debug-Endpoint, der wahrscheinlich für Entwicklungs- und Fehlerbehebungszwecke zugänglich gelassen wurde. Der Endpoint erlaubt die direkte Aufrufung beliebiger Methoden über das Dubbo-RPC-Framework ohne ordnungsgemäße Eingabevalidierung oder Authentifizierungsprüfungen.
Verwundbares Codemuster:``` POST /papi/esearch/data/devops/dubboApi/debug/method HTTP/1.1 Host: target.com Content-Type: application/json
{ "interfaceName": "com.weaver.rpc.InvokeCommand", "methodName": "executeCommand", "parameters": ["id", "whoami", "cat /etc/passwd"] }
Die Anwendung verarbeitet diese Parameter direkt und übergibt sie ohne Folgendes an RPC-Befehlsausführungshilfen:
- Authentifizierungsprüfung
- Eingabevalidierung/-bereinigung
- Durchsetzung einer Methoden-Whitelist
- Typprüfung der Parameter
Dies ermöglicht es Angreifern, beliebige Dubbo-Schnittstellenmethoden anzugeben, die Systembefehle ausführen.
### Angriffsablauf-Diagramm```
Internet Attacker
|
| Sends unauthenticated POST request
| with malicious interfaceName/methodName
v
Weaver E-cology HTTP Server (port 80/443)
|
| No authentication check
| No authorization validation
v
/papi/esearch/data/devops/dubboApi/debug/method endpoint
|
| Direct parameter pass-through to Dubbo RPC layer
v
Dubbo RPC Framework (unvalidated interface invocation)
|
| Resolves arbitrary interface methods
| Attacker-controlled method name injection
v
Command Execution Helpers (vulnerable classes)
|
| Direct OS command execution via Runtime.exec()
| or similar OS command invocation mechanisms
v
System Command Execution
|
| Complete code execution as Weaver service user
| (typically root or high-privilege account)
|
+-> Read sensitive files (/etc/passwd, configs)
+-> Execute arbitrary binaries
+-> Create reverse shells
+-> Exfiltrate data
+-> Establish persistence
v
Complete System Compromise
Endpunkt-Pfad: /papi/esearch/data/devops/dubboApi/debug/method
HTTP-Methode: POST
Erforderliche Authentifizierung: Keine (null Authentifizierung)
Erforderliche Header: Standard-HTTP-Header (keine speziellen Tokens oder Cookies erforderlich)
Parameter des Anfragetexts:
| Parameter | Typ | Beschreibung | Beispiel |
|---|---|---|---|
interfaceName | String | RPC-Schnittstellenklassenname (vom Angreifer kontrolliert) | com.weaver.rpc.InvokeCommand |
methodName | String | Name der aufzurufenden Methode (vom Angreifer kontrolliert) | executeCommand |
parameters | Array | Methodenparameter, die direkt an die Ausführungslogik übergeben werden | ["id"] |
Internet | v Firewall (often misconfigured or open for "accessibility") | v Web Server (port 80/443) | +--------> HTTP Request to any path | v Route Dispatcher | +---> /login/Login.jsp > Requires authentication | +---> /wui/index.html > Requires authentication | +---> /papi/esearch/data/devops/dubboApi/debug/method | +---> UNPROTECTED - No authentication check! | v Dubbo RPC Invoker (unrestricted method invocation) | v OS Command Execution | v System Compromise (RCE as web user)
### Typische Weaver-Bereitstellungsarchitektur```
Corporate Network
=================