Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-22679 — Exploit de RCE no autenticado y escáner de detección para Weaver E-cology, dirigido al endpoint de depuración dubboApi. Incluye PoC, script Nmap NSE y guía de remediación. | Kitploit
Herramientas/GitHubGitHub/keraattin/cve-2026-22679
ReconocimientoEscáneres de VulnerabilidadesAnálisis de VulnerabilidadesExplotaciónSeguridad WebPruebas de Penetración
GitHubkeraattin/cve-2026-22679

CVE-2026-22679

Exploit de RCE no autenticado y escáner de detección para Weaver E-cology, dirigido al endpoint de depuración dubboApi. Incluye PoC, script Nmap NSE y guía de remediación.

Ver Repositorio
514hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-22679: Weaver E-cology RCE no autenticado vía Endpoint de Depuración dubboApi

CVE ID CVSS Score CWE Classification Weaver E-cology

TL;DR

Weaver E-cology 10.0 (anterior a la compilación 20260312) contiene una vulnerabilidad crítica de ejecución remota de código sin autenticación en el endpoint /papi/esearch/data/devops/dubboApi/debug/method. Los atacantes pueden inyectar comandos arbitrarios a través de los parámetros POST interfaceName y methodName sin autenticación, logrando un compromiso total del sistema. Explotación activa detectada desde el 2026-03-31 por Shadowserver Foundation.

Riesgo rápido: CVSS 9.3 - Completamente sin autenticación, no requiere interacción del usuario, endpoint accesible por red que conduce directamente a la ejecución de código.


Tabla de Contenidos

  1. Datos Rápidos
  2. Qué es Weaver E-cology
  3. Análisis Profundo de la Vulnerabilidad
    • Análisis de la Causa Raíz
    • Diagrama del Flujo de Ataque
    • Detalles del Endpoint Vulnerable
  4. Análisis de Impacto
  5. Versiones Afectadas
  6. Detección
    • Escáner Python
    • Script Nmap NSE
  7. Indicadores de Compromiso
  8. Remediación
  9. Referencias
  10. Autor

Datos Rápidos

AspectoDetalles
ID CVECVE-2026-22679
Puntuación CVSS9.3 (Crítico)
Vector CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-94 (Inyección de Código)
ProveedorWeaver (Fanwei)
ProductoE-cology 10.0
Tipo de VulnerabilidadEjecución Remota de Código (RCE) sin autenticación
Endpoint Afectado/papi/esearch/data/devops/dubboApi/debug/method
Vector de AtaqueRed / HTTP POST
Autenticación RequeridaNinguna
Versiones AfectadasVersiones 10.0 anteriores a la compilación 20260312
Versión CorregidaCompilación 20260312 (publicada el 2026-03-12)
Explotación ActivaDesde el 2026-03-31 (Shadowserver Foundation)
Método de ParcheEliminación completa del endpoint vulnerable

Qué es Weaver E-cology?

Weaver E-cology es una de las plataformas de OA (Automatización de Oficinas) y colaboración empresarial más ampliamente implementadas en China. Desarrollada por Fanwei Group, se utiliza extensamente en:

  • Agencias Gubernamentales: Departamentos gubernamentales centrales y provinciales
  • Grandes Empresas: Empresas Fortune 500 y empresas estatales
  • Instituciones Financieras: Bancos, compañías de seguros y firmas de inversión
  • Instituciones Educativas: Universidades y organizaciones de investigación en toda Asia

Capacidades Clave

E-cology proporciona soluciones empresariales integrales que incluyen:

  • Gestión de Documentos: Almacenamiento seguro, versionado y recuperación de documentos empresariales
  • Automatización de Flujos de Trabajo: Automatización de procesos de negocio, cadenas de aprobación y enrutamiento de tareas
  • Recursos Humanos: Gestión de empleados, integración de nóminas y jerarquías organizativas
  • Herramientas de Colaboración: Correo electrónico, mensajería instantánea, calendarios y gestión de proyectos
  • Servicios de Portal: Portales empresariales y paneles de control personalizables

Huella de Implementación

Las implementaciones de E-cology suelen abarcar desde cientos hasta miles de usuarios por organización. La plataforma es un componente de infraestructura crítico para muchas organizaciones, lo que hace que las vulnerabilidades en ella tengan un impacto extremadamente alto.


Análisis Profundo de la Vulnerabilidad

Análisis de la Causa Raíz

La vulnerabilidad existe en el endpoint de depuración dubboApi, que probablemente se dejó accesible para fines de desarrollo y resolución de problemas. El endpoint permite la invocación directa de métodos arbitrarios a través del framework RPC Dubbo sin una validación de entrada o comprobaciones de autenticación adecuadas.

Patrón de Código Vulnerable:``` POST /papi/esearch/data/devops/dubboApi/debug/method HTTP/1.1 Host: target.com Content-Type: application/json

{ "interfaceName": "com.weaver.rpc.InvokeCommand", "methodName": "executeCommand", "parameters": ["id", "whoami", "cat /etc/passwd"] }

La aplicación procesa directamente estos parámetros y los pasa a los ayudantes de ejecución de comandos RPC sin:

- Verificación de autenticación
- Validación/saneamiento de entrada
- Aplicación de lista blanca de métodos
- Comprobación de tipos de parámetros

Esto permite a los atacantes especificar métodos arbitrarios de interfaces Dubbo que ejecutan comandos del sistema.

### Diagrama de Flujo del Ataque```
Internet Attacker
    |
    | Sends unauthenticated POST request
    | with malicious interfaceName/methodName
    v
Weaver E-cology HTTP Server (port 80/443)
    |
    | No authentication check
    | No authorization validation
    v
/papi/esearch/data/devops/dubboApi/debug/method endpoint
    |
    | Direct parameter pass-through to Dubbo RPC layer
    v
Dubbo RPC Framework (unvalidated interface invocation)
    |
    | Resolves arbitrary interface methods
    | Attacker-controlled method name injection
    v
Command Execution Helpers (vulnerable classes)
    |
    | Direct OS command execution via Runtime.exec()
    | or similar OS command invocation mechanisms
    v
System Command Execution
    |
    | Complete code execution as Weaver service user
    | (typically root or high-privilege account)
    |
    +-> Read sensitive files (/etc/passwd, configs)
    +-> Execute arbitrary binaries
    +-> Create reverse shells
    +-> Exfiltrate data
    +-> Establish persistence
    v
Complete System Compromise

Detalles del Endpoint Vulnerable

Ruta del Endpoint: /papi/esearch/data/devops/dubboApi/debug/method

Método HTTP: POST

Autenticación Requerida: Ninguna (autenticación cero)

Cabeceras Requeridas: Cabeceras HTTP estándar (no se requieren tokens especiales ni cookies)

Parámetros del Cuerpo de la Solicitud:

ParámetroTipoDescripciónEjemplo
interfaceNameStringNombre de la clase de la interfaz RPC (controlado por el atacante)com.weaver.rpc.InvokeCommand
methodNameStringNombre del método a invocar (controlado por el atacante)executeCommand
parametersArrayParámetros del método pasados directamente a la lógica de ejecución["id"]

Flujo de Exposición del Endpoint:``` Weaver Deployment Architecture

Descargar herramienta