漏洞通告 | 泛微 e-office10 远程代码执行漏洞
漏洞通告 | 泛微 e-office10 远程代码执行漏洞
原创 微步情报局 微步在线研究响应中心 2023-11-28 17:21
01 漏洞概况****
泛微e-office系统是面向中小型组织的专业协同OA软件,致力于为企业用户提供专业OA办公系统、移动OA应用等协同OA整体解决方案。微步漏洞团队通过“X漏洞奖励计划”获取到泛微e-office10远程代码执行漏洞。由于泛微e-office10前台存在SQL注入漏洞可以获取管理员账号和口令,配合后台文件包含即可导致远程代码执行。经分析,攻击者可利用该漏洞获取服务器敏感信息、执行任意代码,建议尽快修复。
02 漏洞处置优先级(VPT)
综合处置优先级:
高
漏洞编号 |
微步编号 |
XVE-2023-6334 |
漏洞评估 |
危害评级 |
高危 |
漏洞类型 |
|
|
公开程度 |
PoC未公开 |
|
利用条件 |
|
|
交互要求 |
0-click |
|
威胁类型 |
远程 |
|
利用情报 |
微步已捕获攻击行为 |
是 |
影响产品 |
产品名称 |
|
受影响版本 |
version < 10.0_20231107
|
|
影响范围 |
千级 |
|
有无修复补丁 |
有 |