
Exploit de RCE no autenticado y escáner de detección para Weaver E-cology, dirigido al endpoint de depuración dubboApi. Incluye PoC, script Nmap NSE y guía de remediación.
Weaver E-cology 10.0 (anterior a la compilación 20260312) contiene una vulnerabilidad crítica de ejecución remota de código sin autenticación en el endpoint /papi/esearch/data/devops/dubboApi/debug/method. Los atacantes pueden inyectar comandos arbitrarios a través de los parámetros POST interfaceName y methodName sin autenticación, logrando un compromiso total del sistema. Explotación activa detectada desde el 2026-03-31 por Shadowserver Foundation.
Riesgo rápido: CVSS 9.3 - Completamente sin autenticación, no requiere interacción del usuario, endpoint accesible por red que conduce directamente a la ejecución de código.
| Aspecto | Detalles |
|---|---|
| ID CVE | CVE-2026-22679 |
| Puntuación CVSS | 9.3 (Crítico) |
| Vector CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-94 (Inyección de Código) |
| Proveedor | Weaver (Fanwei) |
| Producto | E-cology 10.0 |
| Tipo de Vulnerabilidad | Ejecución Remota de Código (RCE) sin autenticación |
| Endpoint Afectado | /papi/esearch/data/devops/dubboApi/debug/method |
| Vector de Ataque | Red / HTTP POST |
| Autenticación Requerida | Ninguna |
| Versiones Afectadas | Versiones 10.0 anteriores a la compilación 20260312 |
| Versión Corregida | Compilación 20260312 (publicada el 2026-03-12) |
| Explotación Activa | Desde el 2026-03-31 (Shadowserver Foundation) |
| Método de Parche | Eliminación completa del endpoint vulnerable |
Weaver E-cology es una de las plataformas de OA (Automatización de Oficinas) y colaboración empresarial más ampliamente implementadas en China. Desarrollada por Fanwei Group, se utiliza extensamente en:
E-cology proporciona soluciones empresariales integrales que incluyen:
Las implementaciones de E-cology suelen abarcar desde cientos hasta miles de usuarios por organización. La plataforma es un componente de infraestructura crítico para muchas organizaciones, lo que hace que las vulnerabilidades en ella tengan un impacto extremadamente alto.
La vulnerabilidad existe en el endpoint de depuración dubboApi, que probablemente se dejó accesible para fines de desarrollo y resolución de problemas. El endpoint permite la invocación directa de métodos arbitrarios a través del framework RPC Dubbo sin una validación de entrada o comprobaciones de autenticación adecuadas.
Patrón de Código Vulnerable:``` POST /papi/esearch/data/devops/dubboApi/debug/method HTTP/1.1 Host: target.com Content-Type: application/json
{ "interfaceName": "com.weaver.rpc.InvokeCommand", "methodName": "executeCommand", "parameters": ["id", "whoami", "cat /etc/passwd"] }
La aplicación procesa directamente estos parámetros y los pasa a los ayudantes de ejecución de comandos RPC sin:
- Verificación de autenticación
- Validación/saneamiento de entrada
- Aplicación de lista blanca de métodos
- Comprobación de tipos de parámetros
Esto permite a los atacantes especificar métodos arbitrarios de interfaces Dubbo que ejecutan comandos del sistema.
### Diagrama de Flujo del Ataque```
Internet Attacker
|
| Sends unauthenticated POST request
| with malicious interfaceName/methodName
v
Weaver E-cology HTTP Server (port 80/443)
|
| No authentication check
| No authorization validation
v
/papi/esearch/data/devops/dubboApi/debug/method endpoint
|
| Direct parameter pass-through to Dubbo RPC layer
v
Dubbo RPC Framework (unvalidated interface invocation)
|
| Resolves arbitrary interface methods
| Attacker-controlled method name injection
v
Command Execution Helpers (vulnerable classes)
|
| Direct OS command execution via Runtime.exec()
| or similar OS command invocation mechanisms
v
System Command Execution
|
| Complete code execution as Weaver service user
| (typically root or high-privilege account)
|
+-> Read sensitive files (/etc/passwd, configs)
+-> Execute arbitrary binaries
+-> Create reverse shells
+-> Exfiltrate data
+-> Establish persistence
v
Complete System Compromise
Ruta del Endpoint: /papi/esearch/data/devops/dubboApi/debug/method
Método HTTP: POST
Autenticación Requerida: Ninguna (autenticación cero)
Cabeceras Requeridas: Cabeceras HTTP estándar (no se requieren tokens especiales ni cookies)
Parámetros del Cuerpo de la Solicitud:
| Parámetro | Tipo | Descripción | Ejemplo |
|---|---|---|---|
interfaceName | String | Nombre de la clase de la interfaz RPC (controlado por el atacante) | com.weaver.rpc.InvokeCommand |
methodName | String | Nombre del método a invocar (controlado por el atacante) | executeCommand |
parameters | Array | Parámetros del método pasados directamente a la lógica de ejecución | ["id"] |