Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-22679 — # Weaver E-cology용 인증되지 않은 RCE 익스플로잇 및 탐지 스캐너 dubboApi 디버그 엔드포인트를 대상으로 하는 Weaver E-cology용 인증되지 않은 RCE 익스플로잇 및 탐지 스캐너입니다. PoC, Nmap NSE 스크립트, 그리고 수정(remédiation) 가이드를 포함합니다. | Kitploit
도구/GitHubGitHub/keraattin/cve-2026-22679
ReconnaissanceVulnerability ScannersVulnerability AnalysisExploitationWeb SecurityPenetration Testing
GitHubkeraattin/cve-2026-22679

CVE-2026-22679

# Weaver E-cology용 인증되지 않은 RCE 익스플로잇 및 탐지 스캐너 dubboApi 디버그 엔드포인트를 대상으로 하는 Weaver E-cology용 인증되지 않은 RCE 익스플로잇 및 탐지 스캐너입니다. PoC, Nmap NSE 스크립트, 그리고 수정(remédiation) 가이드를 포함합니다.

저장소 보기
5145개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-22679: Weaver E-cology 무인증 RCE (dubboApi 디버그 엔드포인트)

CVE ID CVSS Score CWE Classification Weaver E-cology

TL;DR

Weaver E-cology 10.0(빌드 20260312 이전 버전)에는 /papi/esearch/data/devops/dubboApi/debug/method 엔드포인트에 치명적인 무인증 원격 코드 실행 취약점이 존재합니다. 공격자는 인증 없이 interfaceName 및 methodName POST 파라미터를 통해 임의의 명령을 주입할 수 있으며, 이를 통해 시스템 전체를 장악할 수 있습니다. Shadowserver Foundation이 2026-03-31부터 활발한 악용을 탐지했습니다.

빠른 위험도: CVSS 9.3 - 완전히 무인증이며, 사용자 상호작용이 필요 없고, 네트워크에서 접근 가능한 엔드포인트가 직접 코드 실행으로 이어집니다.


목차

  1. 빠른 사실
  2. Weaver E-cology란 무엇인가
  3. 취약점 심층 분석
    • 근본 원인 분석
    • 공격 흐름 다이어그램
    • 취약 엔드포인트 세부 정보
  4. 영향 분석
  5. 영향받는 버전
  6. 탐지
    • Python 스캐너
    • Nmap NSE 스크립트
  7. 침해 지표
  8. 수정 및 완화
  9. 참고 자료
  10. 작성자

빠른 사실

항목세부 정보
CVE IDCVE-2026-22679
CVSS 점수9.3 (Critical)
CVSS 벡터CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-94 (코드 주입)
공급업체Weaver (Fanwei)
제품E-cology 10.0
취약점 유형무인증 원격 코드 실행 (RCE)
영향받는 엔드포인트/papi/esearch/data/devops/dubboApi/debug/method
공격 벡터네트워크 / HTTP POST
필요한 인증없음
영향받는 버전빌드 20260312 이전의 10.0 버전
수정 버전빌드 20260312 (2026-03-12 출시)
활발한 악용2026-03-31부터 (Shadowserver Foundation)
패치 방법취약 엔드포인트 완전 제거

Weaver E-cology란 무엇인가?

Weaver E-cology는 중국에서 가장 널리 배포된 엔터프라이즈 OA(Office Automation) 및 협업 플랫폼 중 하나입니다. Fanwei Group이 개발했으며, 다음과 같은 분야에서 광범위하게 사용됩니다:

  • 정부 기관: 중앙 및 지방 정부 부처
  • 대기업: Fortune 500대 기업 및 국영 기업
  • 금융 기관: 은행, 보험사, 투자 회사
  • 교육 기관: 아시아 전역의 대학 및 연구 기관

주요 기능

E-cology는 다음과 같은 포괄적인 엔터프라이즈 솔루션을 제공합니다:

  • 문서 관리: 기업 문서의 안전한 저장, 버전 관리 및 검색
  • 워크플로 자동화: 비즈니스 프로세스 자동화, 승인 체인 및 작업 라우팅
  • 인사 관리: 직원 관리, 급여 통합 및 조직 계층 구조
  • 협업 도구: 이메일, 인스턴트 메시징, 캘린더 및 프로젝트 관리
  • 포털 서비스: 맞춤형 엔터프라이즈 포털 및 대시보드

배포 규모

E-cology 배포는 일반적으로 조직당 수백 명에서 수천 명의 사용자 규모입니다. 이 플랫폼은 많은 조직의 핵심 인프라 구성 요소이므로, 이 플랫폼의 취약점은 매우 높은 영향을 미칩니다.


취약점 심층 분석

근본 원인 분석

이 취약점은 dubboApi 디버그 엔드포인트에 존재하며, 개발 및 문제 해결 목적으로 접근이 허용된 상태로 남아 있었을 가능성이 높습니다. 이 엔드포인트는 적절한 입력 검증이나 인증 검사 없이 Dubbo RPC 프레임워크를 통해 임의의 메서드를 직접 호출할 수 있게 합니다.

취약한 코드 패턴:``` POST /papi/esearch/data/devops/dubboApi/debug/method HTTP/1.1 Host: target.com Content-Type: application/json

{ "interfaceName": "com.weaver.rpc.InvokeCommand", "methodName": "executeCommand", "parameters": ["id", "whoami", "cat /etc/passwd"] }

The application directly processes these parameters and passes them to RPC command execution helpers without:
- Authentication verification
- Input validation/sanitization
- Method whitelist enforcement
- Parameter type checking

This allows attackers to specify arbitrary Dubbo interface methods that execute system commands.

### Attack Flow Diagram```
Internet Attacker
    |
    | Sends unauthenticated POST request
    | with malicious interfaceName/methodName
    v
Weaver E-cology HTTP Server (port 80/443)
    |
    | No authentication check
    | No authorization validation
    v
/papi/esearch/data/devops/dubboApi/debug/method endpoint
    |
    | Direct parameter pass-through to Dubbo RPC layer
    v
Dubbo RPC Framework (unvalidated interface invocation)
    |
    | Resolves arbitrary interface methods
    | Attacker-controlled method name injection
    v
Command Execution Helpers (vulnerable classes)
    |
    | Direct OS command execution via Runtime.exec()
    | or similar OS command invocation mechanisms
    v
System Command Execution
    |
    | Complete code execution as Weaver service user
    | (typically root or high-privilege account)
    |
    +-> Read sensitive files (/etc/passwd, configs)
    +-> Execute arbitrary binaries
    +-> Create reverse shells
    +-> Exfiltrate data
    +-> Establish persistence
    v
Complete System Compromise

취약한 엔드포인트 세부 정보

엔드포인트 경로: /papi/esearch/data/devops/dubboApi/debug/method

HTTP 메서드: POST

필요한 인증: 없음 (인증 제로)

필요한 헤더: 표준 HTTP 헤더 (특별한 토큰이나 쿠키 불필요)

요청 본문 매개변수:

매개변수유형설명예시
interfaceNameStringRPC 인터페이스 클래스 이름 (공격자 제어 가능)com.weaver.rpc.InvokeCommand
methodNameString호출할 메서드 이름 (공격자 제어 가능)executeCommand
parametersArray실행 로직에 직접 전달되는 메서드 매개변수["id"]

엔드포인트 노출 흐름:``` Weaver Deployment Architecture

Internet | v Firewall (often misconfigured or open for "accessibility") | v Web Server (port 80/443) | +--------> HTTP Request to any path | v Route Dispatcher | +---> /login/Login.jsp > Requires authentication | +---> /wui/index.html > Requires authentication | +---> /papi/esearch/data/devops/dubboApi/debug/method | +---> UNPROTECTED - No authentication check! | v Dubbo RPC Invoker (unrestricted method invocation) | v OS Command Execution | v System Compromise (RCE as web user)

### 일반적인 Weaver 배포 아키텍처```
Corporate Network
=================

Internet > Firewall (port 80/443 open for E-cology)
              |
              v
        Load Balancer (optional)
              |
    +---------+---------+
    |         |         |
    v         v         v
 Node1      Node2     Node3
  Web        Web       Web
 Server      Server    Server
  |          |         |
  +----------+----+----+
               |
               v
         Shared Storage
         (Documents/Config)
               |
               v
         Database Server
         (MySQL/Oracle)

Each Web Server has:
- Weaver E-cology Java application
- Embedded Tomcat/JBoss container
- Dubbo RPC framework
- VULNERABLE /papi/esearch/data/devops/dubboApi/debug/method
  endpoint (pre-patch)

영향 분석

심각도 평가

영향 영역심각도세부 사항
기밀성CRITICAL모든 시스템 데이터, 문서, 사용자 자격 증명, 데이터베이스 콘텐츠에 대한 인증 없는 접근
무결성CRITICAL파일, 문서, 데이터베이스 레코드 및 시스템 구성 수정 가능
가용성CRITICAL시스템 종료, 리소스 고갈, 데이터 파괴, 서비스 중단
범위CHANGEDWeaver 서비스 사용자는 일반적으로 root 또는 높은 권한의 계정으로 실행됨; 전체 시스템 손상

실제 공격 시나리오

시나리오 1: 정부 데이터 유출

국가 주도 공격자 또는 사이버 범죄 조직이 정부 기관의 E-cology 배포 환경을 악용하여:

  • 기밀 문서 및 통신 내용에 접근
  • 시민 개인 데이터 탈취
  • 정부 기록 수정
  • 장기 접근을 위한 지속적 백도어 설치

시나리오 2: 금융 시스템 손상

공격자가 은행 또는 금융 기관의 E-cology 인스턴스를 손상시켜:

  • 고객 계정 정보 및 거래 로그에 접근
  • 금융 기록 수정
  • 승인되지 않은 자금 이체 실행
  • 결제 처리 악성코드 설치

시나리오 3: 공급망 공격

손상된 E-cology 인스턴스가 피벗 지점으로 사용되어:

  • 상호 연결된 기업 시스템에 접근
  • 기업 네트워크를 통한 측면 이동 확산
  • 중요 인프라에 지속성 확보
  • 다단계 APT(지능형 지속 위협) 캠페인 촉진

영향을 받는 버전

버전빌드 범위상태패치 제공 여부
10.0< 20260312취약예
10.0>= 20260312패치됨해당 없음 (엔드포인트 제거됨)
9.x 및 이전 버전전체알 수 없음공급업체에 문의

참고: 다른 버전도 영향을 받을 수 있습니다. Weaver는 포괄적인 버전 호환성 정보를 공개하지 않았습니다. 조직은 배포 전에 패치를 철저히 테스트해야 합니다.


탐지

Python 스캐너

파일명: CVE-2026-22679_Weaver_Ecology_RCE_detector.py

도구 다운로드