
# वीवर ई-कोलॉजी के लिए अनप्रमाणित RCE एक्सप्लॉइट और डिटेक्शन स्कैनर यह dubboApi डीबग एंडपॉइंट को लक्षित करने वाले वीवर ई-कोलॉजी के लिए अनप्रमाणित RCE एक्सप्लॉइट और डिटेक्शन स्कैनर है। इसमें PoC, Nmap NSE स्क्रिप्ट और उपचार मार्गदर्शन शामिल है।
Weaver E-cology 10.0 (बिल्ड 20260312 से पहले) में /papi/esearch/data/devops/dubboApi/debug/method एंडपॉइंट में एक गंभीर अनऑथेंटिकेटेड रिमोट कोड एक्ज़ीक्यूशन भेद्यता मौजूद है। हमलावर बिना प्रमाणीकरण के interfaceName और methodName POST पैरामीटर के माध्यम से मनमाने कमांड इंजेक्ट कर सकते हैं, जिससे सिस्टम का पूर्ण समझौता हो जाता है। Shadowserver Foundation द्वारा 2026-03-31 से सक्रिय शोषण का पता लगाया गया है।
त्वरित जोखिम: CVSS 9.3 - पूरी तरह से अनऑथेंटिकेटेड, किसी उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं, नेटवर्क-सुलभ एंडपॉइंट जो सीधे कोड एक्ज़ीक्यूशन की ओर ले जाता है।
| पहलू | विवरण |
|---|---|
| CVE ID | CVE-2026-22679 |
| CVSS स्कोर | 9.3 (गंभीर) |
| CVSS वेक्टर | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-94 (कोड इंजेक्शन) |
| विक्रेता | Weaver (Fanwei) |
| उत्पाद | E-cology 10.0 |
| भेद्यता प्रकार | अनऑथेंटिकेटेड रिमोट कोड एक्ज़ीक्यूशन (RCE) |
| प्रभावित एंडपॉइंट | /papi/esearch/data/devops/dubboApi/debug/method |
| हमला वेक्टर | नेटवर्क / HTTP POST |
| प्रमाणीकरण आवश्यक | कोई नहीं |
| प्रभावित संस्करण | बिल्ड 20260312 से पहले के 10.0 संस्करण |
| फिक्स्ड संस्करण | बिल्ड 20260312 (2026-03-12 को जारी) |
| सक्रिय शोषण | 2026-03-31 से (Shadowserver Foundation) |
| पैच विधि | संवेदनशील एंडपॉइंट का पूर्ण निष्कासन |
Weaver E-cology चीन के सबसे व्यापक रूप से तैनात एंटरप्राइज़ OA (ऑफिस ऑटोमेशन) और सहयोग प्लेटफ़ॉर्म में से एक है। Fanwei Group द्वारा विकसित, यह व्यापक रूप से निम्नलिखित में उपयोग किया जाता है:
E-cology निम्नलिखित सहित व्यापक एंटरप्राइज़ समाधान प्रदान करता है:
E-cology तैनाती आमतौर पर प्रति संगठन सैकड़ों से हज़ारों उपयोगकर्ताओं तक होती है। यह प्लेटफ़ॉर्म कई संगठनों के लिए एक महत्वपूर्ण बुनियादी ढाँचा घटक है, जिससे इसमें भेद्यताएँ अत्यंत उच्च प्रभाव वाली बन जाती हैं।
यह भेद्यता dubboApi डीबग एंडपॉइंट में मौजूद है, जिसे संभवतः विकास और समस्या निवारण उद्देश्यों के लिए सुलभ छोड़ दिया गया था। यह एंडपॉइंट उचित इनपुट सत्यापन या प्रमाणीकरण जाँच के बिना Dubbo RPC फ्रेमवर्क के माध्यम से मनमाने तरीकों के प्रत्यक्ष आह्वान की अनुमति देता है।
संवेदनशील कोड पैटर्न:``` POST /papi/esearch/data/devops/dubboApi/debug/method HTTP/1.1 Host: target.com Content-Type: application/json
{ "interfaceName": "com.weaver.rpc.InvokeCommand", "methodName": "executeCommand", "parameters": ["id", "whoami", "cat /etc/passwd"] }
एप्लिकेशन इन पैरामीटरों को सीधे संसाधित करता है और उन्हें RPC कमांड निष्पादन सहायकों को भेजता है, बिना:
- प्रमाणीकरण सत्यापन
- इनपुट सत्यापन/सैनिटाइज़ेशन
- विधि व्हाइटलिस्ट प्रवर्तन
- पैरामीटर प्रकार जाँच
यह हमलावरों को मनमाने Dubbo इंटरफ़ेस विधियों को निर्दिष्ट करने की अनुमति देता है जो सिस्टम कमांड निष्पादित करते हैं।
### Attack Flow Diagram```
Internet Attacker
|
| Sends unauthenticated POST request
| with malicious interfaceName/methodName
v
Weaver E-cology HTTP Server (port 80/443)
|
| No authentication check
| No authorization validation
v
/papi/esearch/data/devops/dubboApi/debug/method endpoint
|
| Direct parameter pass-through to Dubbo RPC layer
v
Dubbo RPC Framework (unvalidated interface invocation)
|
| Resolves arbitrary interface methods
| Attacker-controlled method name injection
v
Command Execution Helpers (vulnerable classes)
|
| Direct OS command execution via Runtime.exec()
| or similar OS command invocation mechanisms
v
System Command Execution
|
| Complete code execution as Weaver service user
| (typically root or high-privilege account)
|
+-> Read sensitive files (/etc/passwd, configs)
+-> Execute arbitrary binaries
+-> Create reverse shells
+-> Exfiltrate data
+-> Establish persistence
v
Complete System Compromise
एंडपॉइंट पथ: /papi/esearch/data/devops/dubboApi/debug/method
HTTP विधि: POST
आवश्यक प्रमाणीकरण: कोई नहीं (शून्य प्रमाणीकरण)
आवश्यक हेडर: मानक HTTP हेडर (कोई विशेष टोकन या कुकीज़ आवश्यक नहीं)
अनुरोध बॉडी पैरामीटर:
| पैरामीटर | प्रकार | विवरण | उदाहरण |
|---|---|---|---|
interfaceName | String | RPC इंटरफ़ेस क्लास का नाम (हमलावर-नियंत्रित) | com.weaver.rpc.InvokeCommand |
methodName | String | आमंत्रित करने के लिए विधि का नाम (हमलावर-नियंत्रित) | executeCommand |
parameters | Array | विधि पैरामीटर जो सीधे निष्पादन तर्क में पारित किए जाते हैं | ["id"] |
Internet | v Firewall (often misconfigured or open for "accessibility") | v Web Server (port 80/443) | +--------> HTTP Request to any path | v Route Dispatcher | +---> /login/Login.jsp > Requires authentication | +---> /wui/index.html > Requires authentication | +---> /papi/esearch/data/devops/dubboApi/debug/method | +---> UNPROTECTED - No authentication check! | v Dubbo RPC Invoker (unrestricted method invocation) | v OS Command Execution | v System Compromise (RCE as web user)
### विशिष्ट वीवर परिनियोजन वास्तुकला```
Corporate Network
=================
Internet > Firewall (port 80/443 open for E-cology)
|
v
Load Balancer (optional)
|
+---------+---------+
| | |
v v v
Node1 Node2 Node3
Web Web Web
Server Server Server
| | |
+----------+----+----+
|
v
Shared Storage
(Documents/Config)
|
v
Database Server
(MySQL/Oracle)
Each Web Server has:
- Weaver E-cology Java application
- Embedded Tomcat/JBoss container
- Dubbo RPC framework
- VULNERABLE /papi/esearch/data/devops/dubboApi/debug/method
endpoint (pre-patch)