泛微e-cology OA数据库配置信息泄漏漏洞

来源:scanv2019.10.24

一 漏洞概述

上海泛微网络科技股份有限公司专注于协同管理软件领域,并致力于以协同OA为核心帮助企业构建全员统一的移动办公平台。
该公司开发的泛微E-cology OA系统存在数据库配置信息泄漏漏洞,攻击者可通过该漏洞页面直接获取到数据库配置信息,如攻击者可直接访问数据库,则可直接获取用户数据,甚至可以直接控制数据库服务器。

二 漏洞危害

攻击者可通过该漏洞页面直接获取到数据库配置信息,如攻击者可直接访问数据库,则可直接获取用户数据,甚至可以直接控制数据库服务器。

三 影响版本

包括不限于泛微E-cologyOA系统8.0、9.0版

四 复现过程

五 影响范围

根据 ZoomEye 网络空间搜索引擎[1]对关键字 “e-cology” 进行搜索,共得到 35 条 IP 历史记录,主要分布在中国、美国等国家。

六 修复建议

1、建议限制访问数据库的IP;
2、及时安装补丁来修复漏洞,建议企业用户关注泛微官网发布的漏洞修复通知(https://www.weaver.com.cn); 3、如果存在此漏洞,修复漏洞后应及时修改数据库账号密码。

七 相关链接

ZoomEye 网络空间搜索引擎:https://www.zoomeye.org/searchResult?q=e-cology

热门文章

关注知道创宇云安全

获取安全动态