Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-22679 — # Weaver E-cology 未认证 RCE 漏洞利用与检测扫描器 针对 Weaver E-cology 的 dubboApi 调试端点的未认证 RCE 漏洞利用与检测扫描器。包含 PoC、Nmap NSE 脚本及修复建议。 | Kitploit
工具/GitHubGitHub/keraattin/cve-2026-22679
侦察漏洞扫描器漏洞分析漏洞利用Web安全渗透测试
GitHubkeraattin/cve-2026-22679

CVE-2026-22679

# Weaver E-cology 未认证 RCE 漏洞利用与检测扫描器 针对 Weaver E-cology 的 dubboApi 调试端点的未认证 RCE 漏洞利用与检测扫描器。包含 PoC、Nmap NSE 脚本及修复建议。

查看仓库
5155个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-22679:泛微 E-cology 未授权 RCE(通过 dubboApi 调试端点)

CVE ID CVSS Score CWE Classification Weaver E-cology

摘要

泛微 E-cology 10.0(20260312 构建版本之前)在 /papi/esearch/data/devops/dubboApi/debug/method 端点中存在一个严重的未授权远程代码执行漏洞。攻击者无需身份验证即可通过 interfaceName 和 methodName POST 参数注入任意命令,实现完全的系统接管。Shadowserver 基金会自 2026-03-31 起已检测到活跃利用。

快速风险提示: CVSS 9.3 - 完全未授权、无需用户交互、可通过网络访问的端点,可直接导致代码执行。


目录

  1. 快速事实
  2. 什么是泛微 E-cology
  3. 漏洞深入分析
    • 根本原因分析
    • 攻击流程示意图
    • 受影响端点详情
  4. 影响分析
  5. 受影响版本
  6. 检测
    • Python 扫描器
    • Nmap NSE 脚本
  7. 入侵指标
  8. 修复方案
  9. 参考资料
  10. 作者

快速事实

方面详情
CVE IDCVE-2026-22679
CVSS 评分9.3(严重)
CVSS 向量CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-94(代码注入)
厂商泛微(Fanwei)
产品E-cology 10.0
漏洞类型未授权远程代码执行(RCE)
受影响端点/papi/esearch/data/devops/dubboApi/debug/method
攻击向量网络 / HTTP POST
所需身份验证无
受影响版本20260312 构建版本之前的 10.0 版本
修复版本构建版本 20260312(发布于 2026-03-12)
活跃利用自 2026-03-31 起(Shadowserver 基金会)
修补方式完全移除受影响端点

什么是泛微 E-cology?

泛微 E-cology 是中国部署最广泛的企业 OA(办公自动化)与协同平台之一。由泛微集团开发,广泛应用于以下领域:

  • 政府机构:中央及省级政府部门
  • 大型企业:财富 500 强企业和国有企业
  • 金融机构:银行、保险公司和投资公司
  • 教育机构:亚洲各地的大学和研究机构

核心功能

E-cology 提供全面的企业解决方案,包括:

  • 文档管理:企业文档的安全存储、版本控制和检索
  • 工作流自动化:业务流程自动化、审批链和任务路由
  • 人力资源:员工管理、薪资集成和组织架构
  • 协作工具:邮件、即时通讯、日历和项目管理
  • 门户服务:可定制的企业门户和仪表板

部署规模

E-cology 的部署规模通常为每个组织数百至数千用户。该平台是许多组织的关键基础设施组件,因此其中的漏洞影响极为严重。


漏洞深入分析

根本原因分析

该漏洞存在于 dubboApi 调试端点中,该端点很可能是为开发和故障排查目的而遗留的可访问接口。该端点允许通过 Dubbo RPC 框架直接调用任意方法,且未进行适当的输入验证或身份验证检查。

易受攻击的代码模式:``` POST /papi/esearch/data/devops/dubboApi/debug/method HTTP/1.1 Host: target.com Content-Type: application/json

{ "interfaceName": "com.weaver.rpc.InvokeCommand", "methodName": "executeCommand", "parameters": ["id", "whoami", "cat /etc/passwd"] }

该应用程序直接处理这些参数并将其传递给RPC命令执行辅助函数,而无需:

- 身份验证校验
- 输入验证/清理
- 方法白名单强制
- 参数类型检查

这使得攻击者能够指定执行系统命令的任意Dubbo接口方法。

### 攻击流程图```
Internet Attacker
    |
    | Sends unauthenticated POST request
    | with malicious interfaceName/methodName
    v
Weaver E-cology HTTP Server (port 80/443)
    |
    | No authentication check
    | No authorization validation
    v
/papi/esearch/data/devops/dubboApi/debug/method endpoint
    |
    | Direct parameter pass-through to Dubbo RPC layer
    v
Dubbo RPC Framework (unvalidated interface invocation)
    |
    | Resolves arbitrary interface methods
    | Attacker-controlled method name injection
    v
Command Execution Helpers (vulnerable classes)
    |
    | Direct OS command execution via Runtime.exec()
    | or similar OS command invocation mechanisms
    v
System Command Execution
    |
    | Complete code execution as Weaver service user
    | (typically root or high-privilege account)
    |
    +-> Read sensitive files (/etc/passwd, configs)
    +-> Execute arbitrary binaries
    +-> Create reverse shells
    +-> Exfiltrate data
    +-> Establish persistence
    v
Complete System Compromise

漏洞端点详情

端点路径: /papi/esearch/data/devops/dubboApi/debug/method

HTTP 方法: POST

所需认证: 无(零认证)

所需请求头: 标准 HTTP 请求头(无需特殊令牌或 Cookie)

请求体参数:

参数类型描述示例
interfaceName字符串RPC 接口类名(攻击者可控)com.weaver.rpc.InvokeCommand
methodName字符串要调用的方法名(攻击者可控)executeCommand
parameters数组直接传递给执行逻辑的方法参数["id"]

端点暴露流程:``` Weaver Deployment Architecture

Internet | v Firewall (often misconfigured or open for "accessibility") | v Web Server (port 80/443) | +--------> HTTP Request to any path | v Route Dispatcher | +---> /login/Login.jsp > Requires authentication | +---> /wui/index.html > Requires authentication | +---> /papi/esearch/data/devops/dubboApi/debug/method | +---> UNPROTECTED - No authentication check! | v Dubbo RPC Invoker (unrestricted method invocation) | v OS Command Execution | v System Compromise (RCE as web user)

### 典型的 Weaver 部署架构```
Corporate Network
=================

Internet > Firewall (port 80/443 open for E-cology)
              |
              v
        Load Balancer (optional)
              |
    +---------+---------+
    |         |         |
    v         v         v
 Node1      Node2     Node3
  Web        Web       Web
 Server      Server    Server
  |          |         |
  +----------+----+----+
               |
               v
         Shared Storage
         (Documents/Config)
               |
               v
         Database Server
         (MySQL/Oracle)

Each Web Server has:
- Weaver E-cology Java application
- Embedded Tomcat/JBoss container
- Dubbo RPC framework
- VULNERABLE /papi/esearch/data/devops/dubboApi/debug/method
  endpoint (pre-patch)

影响分析

严重性评估

影响领域严重性详情
机密性严重未授权访问所有系统数据、文档、用户凭据、数据库内容
完整性严重能够修改文件、文档、数据库记录和系统配置
可用性严重系统关闭、资源耗尽、数据破坏、服务中断
影响范围已变更Weaver 服务用户通常以 root 或高权限账户运行;可导致系统完全沦陷

真实世界攻击场景

场景 1:政府数据泄露

国家级行为体或犯罪集团利用政府机构的 E-cology 部署来:

  • 访问机密文件和通信
  • 窃取公民个人数据
  • 修改政府记录
  • 建立持久后门以实现长期访问

场景 2:金融系统入侵

攻击者入侵银行或金融机构的 E-cology 实例以:

  • 访问客户账户信息和交易日志
  • 修改金融记录
  • 执行未经授权的资金转账
  • 安装支付处理恶意软件

场景 3:供应链攻击

被入侵的 E-cology 实例被用作跳板,以:

  • 访问互联的企业系统
  • 在企业网络中横向移动
  • 在关键基础设施上建立持久性
  • 促成多阶段高级持续性威胁(APT)活动

受影响版本

版本构建范围状态可用补丁
10.0< 20260312易受攻击是
10.0>= 20260312已修补不适用(端点已移除)
9.x 及更早版本全部未知请咨询供应商

注意: 其他版本也可能受影响。Weaver 尚未发布全面的版本兼容性信息。组织应在部署前充分测试补丁。


检测

Python 扫描器

文件名: CVE-2026-22679_Weaver_Ecology_RCE_detector.py

描述: 安全、非破坏性的检测脚本,通过检查端点可访问性来识别易受攻击的 Weaver E-cology 实例。```python #!/usr/bin/env python3 """ CVE-2026-22679 Weaver E-cology RCE Detection Scanner Detects vulnerable dubboApi debug endpoint exposure Author: Kerem Oruc (@keraattin) """

import requests import argparse import sys from datetime import datetime from urllib.parse import urljoin import json

下载工具