Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/keraattin/cve-2026-22679
RicognizioneScanner di VulnerabilitàAnalisi delle VulnerabilitàExploitSicurezza WebPenetration Testing
GitHubkeraattin/cve-2026-22679

CVE-2026-22679

Scanner di exploit e rilevamento RCE non autenticato per Weaver E-cology, che prende di mira l'endpoint di debug dubboApi. Include PoC, script Nmap NSE e indicazioni per la rimediation.

Vedi Repository
5155 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-22679: Weaver E-cology RCE non autenticato tramite Endpoint di Debug dubboApi

CVE ID CVSS Score CWE Classification Weaver E-cology

TL;DR

Weaver E-cology 10.0 (precedente alla build 20260312) contiene una vulnerabilità critica di esecuzione remota di codice non autenticata nell'endpoint /papi/esearch/data/devops/dubboApi/debug/method. Gli attaccanti possono iniettare comandi arbitrari tramite i parametri POST interfaceName e methodName senza autenticazione, ottenendo il completo compromesso del sistema. Sfruttamento attivo rilevato dal 2026-03-31 dalla Shadowserver Foundation.

Rischio Rapido: CVSS 9.3 - Completamente non autenticato, nessuna interazione utente richiesta, endpoint accessibile dalla rete che porta direttamente all'esecuzione di codice.


Indice

  1. Fatti Rapidi
  2. Cos'è Weaver E-cology
  3. Analisi Approfondita della Vulnerabilità
    • Analisi della Causa Radice
    • Diagramma del Flusso di Attacco
    • Dettagli dell'Endpoint Vulnerabile
  4. Analisi dell'Impatto
  5. Versioni Interessate
  6. Rilevamento
    • Scanner Python
    • Script Nmap NSE
  7. Indicatori di Compromissione
  8. Rimedio
  9. Riferimenti
  10. Autore

Fatti Rapidi

AspettoDettagli
ID CVECVE-2026-22679
Punteggio CVSS9.3 (Critico)
Vettore CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-94 (Iniezione di Codice)
FornitoreWeaver (Fanwei)
ProdottoE-cology 10.0
Tipo di VulnerabilitàEsecuzione Remota di Codice (RCE) non autenticata
Endpoint Interessato/papi/esearch/data/devops/dubboApi/debug/method
Vettore di AttaccoRete / HTTP POST
Autenticazione RichiestaNessuna
Versioni InteressateVersioni 10.0 precedenti alla build 20260312
Versione CorrettaBuild 20260312 (rilasciata il 2026-03-12)
Sfruttamento AttivoDal 2026-03-31 (Shadowserver Foundation)
Metodo di PatchRimozione completa dell'endpoint vulnerabile

Cos'è Weaver E-cology?

Weaver E-cology è una delle piattaforme enterprise OA (Office Automation) e di collaborazione più ampiamente distribuite in Cina. Sviluppata da Fanwei Group, è ampiamente utilizzata in:

  • Agenzie Governative: Dipartimenti governativi centrali e provinciali
  • Grandi Imprese: Aziende Fortune 500 e imprese statali
  • Istituzioni Finanziarie: Banche, compagnie assicurative e società di investimento
  • Istituzioni Educative: Università e organizzazioni di ricerca in tutta l'Asia

Funzionalità Chiave

E-cology fornisce soluzioni enterprise complete, tra cui:

  • Gestione Documentale: Archiviazione sicura, versionamento e recupero di documenti aziendali
  • Automazione dei Flussi di Lavoro: Automazione dei processi aziendali, catene di approvazione e instradamento delle attività
  • Risorse Umane: Gestione dei dipendenti, integrazione delle buste paga e gerarchie organizzative
  • Strumenti di Collaborazione: Email, messaggistica istantanea, calendari e gestione progetti
  • Servizi Portale: Portali aziendali e dashboard personalizzabili

Impronta di Distribuzione

Le distribuzioni di E-cology tipicamente variano da centinaia a migliaia di utenti per organizzazione. La piattaforma è un componente infrastrutturale critico per molte organizzazioni, rendendo le vulnerabilità in essa estremamente ad alto impatto.


Analisi Approfondita della Vulnerabilità

Analisi della Causa Radice

La vulnerabilità esiste nell'endpoint di debug dubboApi, che probabilmente è stato lasciato accessibile per scopi di sviluppo e risoluzione dei problemi. L'endpoint consente l'invocazione diretta di metodi arbitrari tramite il framework RPC Dubbo senza una corretta validazione degli input o controlli di autenticazione.

Pattern di Codice Vulnerabile:``` POST /papi/esearch/data/devops/dubboApi/debug/method HTTP/1.1 Host: target.com Content-Type: application/json

{ "interfaceName": "com.weaver.rpc.InvokeCommand", "methodName": "executeCommand", "parameters": ["id", "whoami", "cat /etc/passwd"] }

L'applicazione elabora direttamente questi parametri e li passa agli helper di esecuzione dei comandi RPC senza:
- Verifica dell'autenticazione
- Validazione/sanitizzazione dell'input
- Applicazione di una whitelist dei metodi
- Controllo del tipo dei parametri

Ciò consente agli attaccanti di specificare metodi arbitrari dell'interfaccia Dubbo che eseguono comandi di sistema.

### Diagramma del Flusso di Attacco```
Internet Attacker
    |
    | Sends unauthenticated POST request
    | with malicious interfaceName/methodName
    v
Weaver E-cology HTTP Server (port 80/443)
    |
    | No authentication check
    | No authorization validation
    v
/papi/esearch/data/devops/dubboApi/debug/method endpoint
    |
    | Direct parameter pass-through to Dubbo RPC layer
    v
Dubbo RPC Framework (unvalidated interface invocation)
    |
    | Resolves arbitrary interface methods
    | Attacker-controlled method name injection
    v
Command Execution Helpers (vulnerable classes)
    |
    | Direct OS command execution via Runtime.exec()
    | or similar OS command invocation mechanisms
    v
System Command Execution
    |
    | Complete code execution as Weaver service user
    | (typically root or high-privilege account)
    |
    +-> Read sensitive files (/etc/passwd, configs)
    +-> Execute arbitrary binaries
    +-> Create reverse shells
    +-> Exfiltrate data
    +-> Establish persistence
    v
Complete System Compromise

Dettagli dell'Endpoint Vulnerabile

Percorso dell'Endpoint: /papi/esearch/data/devops/dubboApi/debug/method

Metodo HTTP: POST

Autenticazione Richiesta: Nessuna (zero autenticazione)

Intestazioni Richieste: Intestazioni HTTP standard (nessun token speciale o cookie richiesto)

Parametri del Corpo della Richiesta:

ParametroTipoDescrizioneEsempio
interfaceNameStringNome della classe dell'interfaccia RPC (controllato dall'attaccante)com.weaver.rpc.InvokeCommand
methodNameStringNome del metodo da invocare (controllato dall'attaccante)executeCommand
parametersArrayParametri del metodo passati direttamente alla logica di esecuzione["id"]

Flusso di Esposizione dell'Endpoint:``` Weaver Deployment Architecture

Internet | v Firewall (often misconfigured or open for "accessibility") | v Web Server (port 80/443) | +--------> HTTP Request to any path | v Route Dispatcher | +---> /login/Login.jsp > Requires authentication | +---> /wui/index.html > Requires authentication | +---> /papi/esearch/data/devops/dubboApi/debug/method | +---> UNPROTECTED - No authentication check! | v Dubbo RPC Invoker (unrestricted method invocation) | v OS Command Execution | v System Compromise (RCE as web user)

### Architettura Tipica di Distribuzione di Weaver```
Corporate Network
=================
Scarica lo strumento