
# Weaver E-cology용 인증되지 않은 RCE 익스플로잇 및 탐지 스캐너 dubboApi 디버그 엔드포인트를 대상으로 하는 Weaver E-cology용 인증되지 않은 RCE 익스플로잇 및 탐지 스캐너입니다. PoC, Nmap NSE 스크립트, 그리고 수정(remédiation) 가이드를 포함합니다.
Weaver E-cology 10.0(빌드 20260312 이전 버전)에는 /papi/esearch/data/devops/dubboApi/debug/method 엔드포인트에 치명적인 무인증 원격 코드 실행 취약점이 존재합니다. 공격자는 인증 없이 interfaceName 및 methodName POST 파라미터를 통해 임의의 명령을 주입할 수 있으며, 이를 통해 시스템 전체를 장악할 수 있습니다. Shadowserver Foundation이 2026-03-31부터 활발한 악용을 탐지했습니다.
빠른 위험도: CVSS 9.3 - 완전히 무인증이며, 사용자 상호작용이 필요 없고, 네트워크에서 접근 가능한 엔드포인트가 직접 코드 실행으로 이어집니다.
| 항목 | 세부 정보 |
|---|---|
| CVE ID | CVE-2026-22679 |
| CVSS 점수 | 9.3 (Critical) |
| CVSS 벡터 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-94 (코드 주입) |
| 공급업체 | Weaver (Fanwei) |
| 제품 | E-cology 10.0 |
| 취약점 유형 | 무인증 원격 코드 실행 (RCE) |
| 영향받는 엔드포인트 | /papi/esearch/data/devops/dubboApi/debug/method |
| 공격 벡터 | 네트워크 / HTTP POST |
| 필요한 인증 | 없음 |
| 영향받는 버전 | 빌드 20260312 이전의 10.0 버전 |
| 수정 버전 | 빌드 20260312 (2026-03-12 출시) |
| 활발한 악용 | 2026-03-31부터 (Shadowserver Foundation) |
| 패치 방법 | 취약 엔드포인트 완전 제거 |
Weaver E-cology는 중국에서 가장 널리 배포된 엔터프라이즈 OA(Office Automation) 및 협업 플랫폼 중 하나입니다. Fanwei Group이 개발했으며, 다음과 같은 분야에서 광범위하게 사용됩니다:
E-cology는 다음과 같은 포괄적인 엔터프라이즈 솔루션을 제공합니다:
E-cology 배포는 일반적으로 조직당 수백 명에서 수천 명의 사용자 규모입니다. 이 플랫폼은 많은 조직의 핵심 인프라 구성 요소이므로, 이 플랫폼의 취약점은 매우 높은 영향을 미칩니다.
이 취약점은 dubboApi 디버그 엔드포인트에 존재하며, 개발 및 문제 해결 목적으로 접근이 허용된 상태로 남아 있었을 가능성이 높습니다. 이 엔드포인트는 적절한 입력 검증이나 인증 검사 없이 Dubbo RPC 프레임워크를 통해 임의의 메서드를 직접 호출할 수 있게 합니다.
취약한 코드 패턴:``` POST /papi/esearch/data/devops/dubboApi/debug/method HTTP/1.1 Host: target.com Content-Type: application/json
{ "interfaceName": "com.weaver.rpc.InvokeCommand", "methodName": "executeCommand", "parameters": ["id", "whoami", "cat /etc/passwd"] }
The application directly processes these parameters and passes them to RPC command execution helpers without:
- Authentication verification
- Input validation/sanitization
- Method whitelist enforcement
- Parameter type checking
This allows attackers to specify arbitrary Dubbo interface methods that execute system commands.
### Attack Flow Diagram```
Internet Attacker
|
| Sends unauthenticated POST request
| with malicious interfaceName/methodName
v
Weaver E-cology HTTP Server (port 80/443)
|
| No authentication check
| No authorization validation
v
/papi/esearch/data/devops/dubboApi/debug/method endpoint
|
| Direct parameter pass-through to Dubbo RPC layer
v
Dubbo RPC Framework (unvalidated interface invocation)
|
| Resolves arbitrary interface methods
| Attacker-controlled method name injection
v
Command Execution Helpers (vulnerable classes)
|
| Direct OS command execution via Runtime.exec()
| or similar OS command invocation mechanisms
v
System Command Execution
|
| Complete code execution as Weaver service user
| (typically root or high-privilege account)
|
+-> Read sensitive files (/etc/passwd, configs)
+-> Execute arbitrary binaries
+-> Create reverse shells
+-> Exfiltrate data
+-> Establish persistence
v
Complete System Compromise
엔드포인트 경로: /papi/esearch/data/devops/dubboApi/debug/method
HTTP 메서드: POST
필요한 인증: 없음 (인증 제로)
필요한 헤더: 표준 HTTP 헤더 (특별한 토큰이나 쿠키 불필요)
요청 본문 매개변수:
| 매개변수 | 유형 | 설명 | 예시 |
|---|---|---|---|
interfaceName | String | RPC 인터페이스 클래스 이름 (공격자 제어 가능) | com.weaver.rpc.InvokeCommand |
methodName | String | 호출할 메서드 이름 (공격자 제어 가능) | executeCommand |
parameters | Array | 실행 로직에 직접 전달되는 메서드 매개변수 | ["id"] |
Internet | v Firewall (often misconfigured or open for "accessibility") | v Web Server (port 80/443) | +--------> HTTP Request to any path | v Route Dispatcher | +---> /login/Login.jsp > Requires authentication | +---> /wui/index.html > Requires authentication | +---> /papi/esearch/data/devops/dubboApi/debug/method | +---> UNPROTECTED - No authentication check! | v Dubbo RPC Invoker (unrestricted method invocation) | v OS Command Execution | v System Compromise (RCE as web user)
### 일반적인 Weaver 배포 아키텍처```
Corporate Network
=================
Internet > Firewall (port 80/443 open for E-cology)
|
v
Load Balancer (optional)
|
+---------+---------+
| | |
v v v
Node1 Node2 Node3
Web Web Web
Server Server Server
| | |
+----------+----+----+
|
v
Shared Storage
(Documents/Config)
|
v
Database Server
(MySQL/Oracle)
Each Web Server has:
- Weaver E-cology Java application
- Embedded Tomcat/JBoss container
- Dubbo RPC framework
- VULNERABLE /papi/esearch/data/devops/dubboApi/debug/method
endpoint (pre-patch)
| 영향 영역 | 심각도 | 세부 사항 |
|---|---|---|
| 기밀성 | CRITICAL | 모든 시스템 데이터, 문서, 사용자 자격 증명, 데이터베이스 콘텐츠에 대한 인증 없는 접근 |
| 무결성 | CRITICAL | 파일, 문서, 데이터베이스 레코드 및 시스템 구성 수정 가능 |
| 가용성 | CRITICAL | 시스템 종료, 리소스 고갈, 데이터 파괴, 서비스 중단 |
| 범위 | CHANGED | Weaver 서비스 사용자는 일반적으로 root 또는 높은 권한의 계정으로 실행됨; 전체 시스템 손상 |
국가 주도 공격자 또는 사이버 범죄 조직이 정부 기관의 E-cology 배포 환경을 악용하여:
공격자가 은행 또는 금융 기관의 E-cology 인스턴스를 손상시켜:
손상된 E-cology 인스턴스가 피벗 지점으로 사용되어:
| 버전 | 빌드 범위 | 상태 | 패치 제공 여부 |
|---|---|---|---|
| 10.0 | < 20260312 | 취약 | 예 |
| 10.0 | >= 20260312 | 패치됨 | 해당 없음 (엔드포인트 제거됨) |
| 9.x 및 이전 버전 | 전체 | 알 수 없음 | 공급업체에 문의 |
참고: 다른 버전도 영향을 받을 수 있습니다. Weaver는 포괄적인 버전 호환성 정보를 공개하지 않았습니다. 조직은 배포 전에 패치를 철저히 테스트해야 합니다.
파일명: CVE-2026-22679_Weaver_Ecology_RCE_detector.py