
Scanner di exploit e rilevamento RCE non autenticato per Weaver E-cology, che prende di mira l'endpoint di debug dubboApi. Include PoC, script Nmap NSE e indicazioni per la rimediation.
Weaver E-cology 10.0 (precedente alla build 20260312) contiene una vulnerabilità critica di esecuzione remota di codice non autenticata nell'endpoint /papi/esearch/data/devops/dubboApi/debug/method. Gli attaccanti possono iniettare comandi arbitrari tramite i parametri POST interfaceName e methodName senza autenticazione, ottenendo il completo compromesso del sistema. Sfruttamento attivo rilevato dal 2026-03-31 dalla Shadowserver Foundation.
Rischio Rapido: CVSS 9.3 - Completamente non autenticato, nessuna interazione utente richiesta, endpoint accessibile dalla rete che porta direttamente all'esecuzione di codice.
| Aspetto | Dettagli |
|---|---|
| ID CVE | CVE-2026-22679 |
| Punteggio CVSS | 9.3 (Critico) |
| Vettore CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-94 (Iniezione di Codice) |
| Fornitore | Weaver (Fanwei) |
| Prodotto | E-cology 10.0 |
| Tipo di Vulnerabilità | Esecuzione Remota di Codice (RCE) non autenticata |
| Endpoint Interessato | /papi/esearch/data/devops/dubboApi/debug/method |
| Vettore di Attacco | Rete / HTTP POST |
| Autenticazione Richiesta | Nessuna |
| Versioni Interessate | Versioni 10.0 precedenti alla build 20260312 |
| Versione Corretta | Build 20260312 (rilasciata il 2026-03-12) |
| Sfruttamento Attivo | Dal 2026-03-31 (Shadowserver Foundation) |
| Metodo di Patch | Rimozione completa dell'endpoint vulnerabile |
Weaver E-cology è una delle piattaforme enterprise OA (Office Automation) e di collaborazione più ampiamente distribuite in Cina. Sviluppata da Fanwei Group, è ampiamente utilizzata in:
E-cology fornisce soluzioni enterprise complete, tra cui:
Le distribuzioni di E-cology tipicamente variano da centinaia a migliaia di utenti per organizzazione. La piattaforma è un componente infrastrutturale critico per molte organizzazioni, rendendo le vulnerabilità in essa estremamente ad alto impatto.
La vulnerabilità esiste nell'endpoint di debug dubboApi, che probabilmente è stato lasciato accessibile per scopi di sviluppo e risoluzione dei problemi. L'endpoint consente l'invocazione diretta di metodi arbitrari tramite il framework RPC Dubbo senza una corretta validazione degli input o controlli di autenticazione.
Pattern di Codice Vulnerabile:``` POST /papi/esearch/data/devops/dubboApi/debug/method HTTP/1.1 Host: target.com Content-Type: application/json
{ "interfaceName": "com.weaver.rpc.InvokeCommand", "methodName": "executeCommand", "parameters": ["id", "whoami", "cat /etc/passwd"] }
L'applicazione elabora direttamente questi parametri e li passa agli helper di esecuzione dei comandi RPC senza:
- Verifica dell'autenticazione
- Validazione/sanitizzazione dell'input
- Applicazione di una whitelist dei metodi
- Controllo del tipo dei parametri
Ciò consente agli attaccanti di specificare metodi arbitrari dell'interfaccia Dubbo che eseguono comandi di sistema.
### Diagramma del Flusso di Attacco```
Internet Attacker
|
| Sends unauthenticated POST request
| with malicious interfaceName/methodName
v
Weaver E-cology HTTP Server (port 80/443)
|
| No authentication check
| No authorization validation
v
/papi/esearch/data/devops/dubboApi/debug/method endpoint
|
| Direct parameter pass-through to Dubbo RPC layer
v
Dubbo RPC Framework (unvalidated interface invocation)
|
| Resolves arbitrary interface methods
| Attacker-controlled method name injection
v
Command Execution Helpers (vulnerable classes)
|
| Direct OS command execution via Runtime.exec()
| or similar OS command invocation mechanisms
v
System Command Execution
|
| Complete code execution as Weaver service user
| (typically root or high-privilege account)
|
+-> Read sensitive files (/etc/passwd, configs)
+-> Execute arbitrary binaries
+-> Create reverse shells
+-> Exfiltrate data
+-> Establish persistence
v
Complete System Compromise
Percorso dell'Endpoint: /papi/esearch/data/devops/dubboApi/debug/method
Metodo HTTP: POST
Autenticazione Richiesta: Nessuna (zero autenticazione)
Intestazioni Richieste: Intestazioni HTTP standard (nessun token speciale o cookie richiesto)
Parametri del Corpo della Richiesta:
| Parametro | Tipo | Descrizione | Esempio |
|---|---|---|---|
interfaceName | String | Nome della classe dell'interfaccia RPC (controllato dall'attaccante) | com.weaver.rpc.InvokeCommand |
methodName | String | Nome del metodo da invocare (controllato dall'attaccante) | executeCommand |
parameters | Array | Parametri del metodo passati direttamente alla logica di esecuzione | ["id"] |
Internet | v Firewall (often misconfigured or open for "accessibility") | v Web Server (port 80/443) | +--------> HTTP Request to any path | v Route Dispatcher | +---> /login/Login.jsp > Requires authentication | +---> /wui/index.html > Requires authentication | +---> /papi/esearch/data/devops/dubboApi/debug/method | +---> UNPROTECTED - No authentication check! | v Dubbo RPC Invoker (unrestricted method invocation) | v OS Command Execution | v System Compromise (RCE as web user)
### Architettura Tipica di Distribuzione di Weaver```
Corporate Network
=================