
Scanner de exploração e detecção de RCE não autenticado para Weaver E-cology, visando o endpoint de depuração dubboApi. Inclui PoC, script Nmap NSE e orientações de remediação.
O Weaver E-cology 10.0 (anterior ao build 20260312) contém uma vulnerabilidade crítica de execução remota de código não autenticada no endpoint /papi/esearch/data/devops/dubboApi/debug/method. Atacantes podem injetar comandos arbitrários através dos parâmetros POST interfaceName e methodName sem autenticação, alcançando comprometimento total do sistema. Exploração ativa detectada desde 2026-03-31 pela Shadowserver Foundation.
Risco Rápido: CVSS 9.3 - Completamente não autenticado, sem interação do usuário, endpoint acessível pela rede que leva diretamente à execução de código.
| Aspecto | Detalhes |
|---|---|
| ID CVE | CVE-2026-22679 |
| Pontuação CVSS | 9.3 (Crítico) |
| Vetor CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-94 (Injeção de Código) |
| Fornecedor | Weaver (Fanwei) |
| Produto | E-cology 10.0 |
| Tipo de Vulnerabilidade | Execução Remota de Código (RCE) Não Autenticada |
| Endpoint Afetado | /papi/esearch/data/devops/dubboApi/debug/method |
| Vetor de Ataque | Rede / HTTP POST |
| Autenticação Necessária | Nenhuma |
| Versões Afetadas | Versões 10.0 anteriores ao build 20260312 |
| Versão Corrigida | Build 20260312 (lançado em 2026-03-12) |
| Exploração Ativa | Desde 2026-03-31 (Shadowserver Foundation) |
| Método de Correção | Remoção completa do endpoint vulnerável |
O Weaver E-cology é uma das plataformas de OA (Automação de Escritório) e colaboração empresarial mais amplamente implantadas da China. Desenvolvido pelo Grupo Fanwei, é extensivamente utilizado em:
O E-cology fornece soluções empresariais abrangentes, incluindo:
As implantações do E-cology normalmente variam de centenas a milhares de usuários por organização. A plataforma é um componente crítico de infraestrutura para muitas organizações, tornando vulnerabilidades nela extremamente impactantes.
A vulnerabilidade existe no endpoint de debug do dubboApi, que provavelmente foi deixado acessível para fins de desenvolvimento e solução de problemas. O endpoint permite a invocação direta de métodos arbitrários através do framework RPC Dubbo sem validação adequada de entrada ou verificações de autenticação.
Padrão de Código Vulnerável:``` POST /papi/esearch/data/devops/dubboApi/debug/method HTTP/1.1 Host: target.com Content-Type: application/json
{ "interfaceName": "com.weaver.rpc.InvokeCommand", "methodName": "executeCommand", "parameters": ["id", "whoami", "cat /etc/passwd"] }
A aplicação processa diretamente estes parâmetros e os passa para os auxiliares de execução de comandos RPC sem:
- Verificação de autenticação
- Validação/sanitização de entrada
- Aplicação de lista de permissões de métodos
- Verificação de tipos de parâmetros
Isto permite que atacantes especifiquem métodos arbitrários de interface Dubbo que executam comandos do sistema.
### Diagrama do Fluxo de Ataque```
Internet Attacker
|
| Sends unauthenticated POST request
| with malicious interfaceName/methodName
v
Weaver E-cology HTTP Server (port 80/443)
|
| No authentication check
| No authorization validation
v
/papi/esearch/data/devops/dubboApi/debug/method endpoint
|
| Direct parameter pass-through to Dubbo RPC layer
v
Dubbo RPC Framework (unvalidated interface invocation)
|
| Resolves arbitrary interface methods
| Attacker-controlled method name injection
v
Command Execution Helpers (vulnerable classes)
|
| Direct OS command execution via Runtime.exec()
| or similar OS command invocation mechanisms
v
System Command Execution
|
| Complete code execution as Weaver service user
| (typically root or high-privilege account)
|
+-> Read sensitive files (/etc/passwd, configs)
+-> Execute arbitrary binaries
+-> Create reverse shells
+-> Exfiltrate data
+-> Establish persistence
v
Complete System Compromise
Caminho do Endpoint: /papi/esearch/data/devops/dubboApi/debug/method
Método HTTP: POST
Autenticação Necessária: Nenhuma (zero autenticação)
Cabeçalhos Necessários: Cabeçalhos HTTP padrão (nenhum token especial ou cookies necessários)
Parâmetros do Corpo da Requisição:
| Parâmetro | Tipo | Descrição | Exemplo |
|---|---|---|---|
interfaceName | String | Nome da classe da interface RPC (controlado pelo atacante) | com.weaver.rpc.InvokeCommand |
methodName | String | Nome do método a ser invocado (controlado pelo atacante) | executeCommand |
parameters | Array | Parâmetros do método passados diretamente para a lógica de execução | ["id"] |
Internet | v Firewall (often misconfigured or open for "accessibility") | v Web Server (port 80/443) | +--------> HTTP Request to any path | v Route Dispatcher | +---> /login/Login.jsp > Requires authentication | +---> /wui/index.html > Requires authentication | +---> /papi/esearch/data/devops/dubboApi/debug/method | +---> UNPROTECTED - No authentication check! | v Dubbo RPC Invoker (unrestricted method invocation) | v OS Command Execution | v System Compromise (RCE as web user)
### Arquitetura Típica de Implantação do Weaver```
Corporate Network
=================