Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-22679 — Scanner de exploração e detecção de RCE não autenticado para Weaver E-cology, visando o endpoint de depuração dubboApi. Inclui PoC, script Nmap NSE e orientações de remediação. | Kitploit
Ferramentas/GitHubGitHub/keraattin/cve-2026-22679
ReconhecimentoScanners de VulnerabilidadesAnálise de VulnerabilidadesExploraçãoSegurança WebTestes de Penetração
GitHubkeraattin/cve-2026-22679

CVE-2026-22679

Scanner de exploração e detecção de RCE não autenticado para Weaver E-cology, visando o endpoint de depuração dubboApi. Inclui PoC, script Nmap NSE e orientações de remediação.

Ver Repositório
517há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-22679: Weaver E-cology RCE Não Autenticado via Endpoint de Debug dubboApi

CVE ID CVSS Score CWE Classification Weaver E-cology

TL;DR

O Weaver E-cology 10.0 (anterior ao build 20260312) contém uma vulnerabilidade crítica de execução remota de código não autenticada no endpoint /papi/esearch/data/devops/dubboApi/debug/method. Atacantes podem injetar comandos arbitrários através dos parâmetros POST interfaceName e methodName sem autenticação, alcançando comprometimento total do sistema. Exploração ativa detectada desde 2026-03-31 pela Shadowserver Foundation.

Risco Rápido: CVSS 9.3 - Completamente não autenticado, sem interação do usuário, endpoint acessível pela rede que leva diretamente à execução de código.


Sumário

  1. Fatos Rápidos
  2. O que é o Weaver E-cology
  3. Análise Aprofundada da Vulnerabilidade
    • Análise da Causa Raiz
    • Diagrama do Fluxo de Ataque
    • Detalhes do Endpoint Vulnerável
  4. Análise de Impacto
  5. Versões Afetadas
  6. Detecção
    • Scanner Python
    • Script Nmap NSE
  7. Indicadores de Comprometimento
  8. Remediação
  9. Referências
  10. Autor

Fatos Rápidos

AspectoDetalhes
ID CVECVE-2026-22679
Pontuação CVSS9.3 (Crítico)
Vetor CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-94 (Injeção de Código)
FornecedorWeaver (Fanwei)
ProdutoE-cology 10.0
Tipo de VulnerabilidadeExecução Remota de Código (RCE) Não Autenticada
Endpoint Afetado/papi/esearch/data/devops/dubboApi/debug/method
Vetor de AtaqueRede / HTTP POST
Autenticação NecessáriaNenhuma
Versões AfetadasVersões 10.0 anteriores ao build 20260312
Versão CorrigidaBuild 20260312 (lançado em 2026-03-12)
Exploração AtivaDesde 2026-03-31 (Shadowserver Foundation)
Método de CorreçãoRemoção completa do endpoint vulnerável

O que é o Weaver E-cology?

O Weaver E-cology é uma das plataformas de OA (Automação de Escritório) e colaboração empresarial mais amplamente implantadas da China. Desenvolvido pelo Grupo Fanwei, é extensivamente utilizado em:

  • Agências Governamentais: Departamentos governamentais centrais e provinciais
  • Grandes Empresas: Empresas Fortune 500 e empresas estatais
  • Instituições Financeiras: Bancos, seguradoras e firmas de investimento
  • Instituições Educacionais: Universidades e organizações de pesquisa em toda a Ásia

Principais Capacidades

O E-cology fornece soluções empresariais abrangentes, incluindo:

  • Gestão de Documentos: Armazenamento seguro, versionamento e recuperação de documentos empresariais
  • Automação de Fluxos de Trabalho: Automação de processos de negócios, cadeias de aprovação e roteamento de tarefas
  • Recursos Humanos: Gestão de funcionários, integração de folha de pagamento e hierarquias organizacionais
  • Ferramentas de Colaboração: E-mail, mensagens instantâneas, calendários e gestão de projetos
  • Serviços de Portal: Portais empresariais e painéis personalizáveis

Pegada de Implantação

As implantações do E-cology normalmente variam de centenas a milhares de usuários por organização. A plataforma é um componente crítico de infraestrutura para muitas organizações, tornando vulnerabilidades nela extremamente impactantes.


Análise Aprofundada da Vulnerabilidade

Análise da Causa Raiz

A vulnerabilidade existe no endpoint de debug do dubboApi, que provavelmente foi deixado acessível para fins de desenvolvimento e solução de problemas. O endpoint permite a invocação direta de métodos arbitrários através do framework RPC Dubbo sem validação adequada de entrada ou verificações de autenticação.

Padrão de Código Vulnerável:``` POST /papi/esearch/data/devops/dubboApi/debug/method HTTP/1.1 Host: target.com Content-Type: application/json

{ "interfaceName": "com.weaver.rpc.InvokeCommand", "methodName": "executeCommand", "parameters": ["id", "whoami", "cat /etc/passwd"] }

A aplicação processa diretamente estes parâmetros e os passa para os auxiliares de execução de comandos RPC sem:
- Verificação de autenticação
- Validação/sanitização de entrada
- Aplicação de lista de permissões de métodos
- Verificação de tipos de parâmetros

Isto permite que atacantes especifiquem métodos arbitrários de interface Dubbo que executam comandos do sistema.

### Diagrama do Fluxo de Ataque```
Internet Attacker
    |
    | Sends unauthenticated POST request
    | with malicious interfaceName/methodName
    v
Weaver E-cology HTTP Server (port 80/443)
    |
    | No authentication check
    | No authorization validation
    v
/papi/esearch/data/devops/dubboApi/debug/method endpoint
    |
    | Direct parameter pass-through to Dubbo RPC layer
    v
Dubbo RPC Framework (unvalidated interface invocation)
    |
    | Resolves arbitrary interface methods
    | Attacker-controlled method name injection
    v
Command Execution Helpers (vulnerable classes)
    |
    | Direct OS command execution via Runtime.exec()
    | or similar OS command invocation mechanisms
    v
System Command Execution
    |
    | Complete code execution as Weaver service user
    | (typically root or high-privilege account)
    |
    +-> Read sensitive files (/etc/passwd, configs)
    +-> Execute arbitrary binaries
    +-> Create reverse shells
    +-> Exfiltrate data
    +-> Establish persistence
    v
Complete System Compromise

Detalhes do Endpoint Vulnerável

Caminho do Endpoint: /papi/esearch/data/devops/dubboApi/debug/method

Método HTTP: POST

Autenticação Necessária: Nenhuma (zero autenticação)

Cabeçalhos Necessários: Cabeçalhos HTTP padrão (nenhum token especial ou cookies necessários)

Parâmetros do Corpo da Requisição:

ParâmetroTipoDescriçãoExemplo
interfaceNameStringNome da classe da interface RPC (controlado pelo atacante)com.weaver.rpc.InvokeCommand
methodNameStringNome do método a ser invocado (controlado pelo atacante)executeCommand
parametersArrayParâmetros do método passados diretamente para a lógica de execução["id"]

Fluxo de Exposição do Endpoint:``` Weaver Deployment Architecture

Internet | v Firewall (often misconfigured or open for "accessibility") | v Web Server (port 80/443) | +--------> HTTP Request to any path | v Route Dispatcher | +---> /login/Login.jsp > Requires authentication | +---> /wui/index.html > Requires authentication | +---> /papi/esearch/data/devops/dubboApi/debug/method | +---> UNPROTECTED - No authentication check! | v Dubbo RPC Invoker (unrestricted method invocation) | v OS Command Execution | v System Compromise (RCE as web user)

### Arquitetura Típica de Implantação do Weaver```
Corporate Network
=================
Baixar ferramenta