关于泛微e-cology OA系统存在高风险漏洞预警

举报
华为云客户服务中心 发表于 2019/10/11 17:35:06 2019/10/11
【摘要】 关于泛微e-cology OA系统存在高风险漏洞预警

一、概要

近日,华为云安全团队关注到国内知名的协同管理软件泛微e-cology OA系统被爆存在两处高危漏洞(远程代码执行漏洞、SQL注入漏洞)。攻击者利用漏洞可实现远程任意代码执行;构造SQL语句并执行,获取数据库敏感信息。目前互联网上已有该两处漏洞的利用方式,风险高。

参考链接:

https://cert.360.cn/warning/detail?id=2552c2113db457e05bd06827b6c3fb51

https://www.cnvd.org.cn/webinfo/show/5235?spm=a2c4g.11174386.n2.3.4cf61051H7pZpt

二、威胁级别

威胁级别:【严重】

(说明:威胁级别共四级:一般、重要、严重、紧急)

三、影响范围

远程代码执行漏洞影响以下版本:

泛微e-cology <= 9.0

SQL注入漏洞影响以下版本:

泛微e-cology OA系统 JSP版本

四、处置方案

目前官方已发布补丁修复了这两处漏洞,请使用泛微e-cology OA系统的用户及时下载修复。

补丁下载地址:https://www.weaver.com.cn/cs/securityDownload.asp

华为云WAF默认支持对高危命令的拦截和SQL注入检测:

配置精准防护规则,拦截路径中包含“/weaver/bsh.servlet.BshServlet”的请求可实现对该远程代码执行漏洞的安全防护。

详细配置方法参考:https://support-intl.huaweicloud.com/zh-cn/usermanual-waf/waf_01_0010.html

用户开启拦截模式后即可实现SQL注入的安全防护。

配置方法参考:https://support-intl.huaweicloud.com/zh-cn/usermanual-waf/waf_01_0008.html

注:修复漏洞前请将资料备份,并进行充分测试。


【版权声明】本文为华为云社区用户原创内容,未经允许不得转载,如需转载请自行联系原作者进行授权。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱: cloudbbs@huaweicloud.com
  • 点赞
  • 收藏
  • 关注作者

评论(0

0/1000
抱歉,系统识别当前为高风险访问,暂不支持该操作

全部回复

上滑加载中

设置昵称

在此一键设置昵称,即可参与社区互动!

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。