Weaver (Fanwei) E-cology 8.0 содержит уязвимость SQL-инъекции в сервлете SignatureDownLoad, которая позволяет неаутентифицированным удаленным злоумышленникам читать произвольные файлы путем внедрения полезных данных UNION SELECT в параметр GET markId, который без очистки объединяется в SQL-запрос. Злоумышленники могут контролировать значение markPath, возвращаемое запросом, чтобы предоставить контролируемый злоумышленником путь к файловой системе, заставляя сервлет читать и передавать в потоковом режиме произвольные файлы, доступные процессу сервера приложений, включая конфиденциальные файлы конфигурации, содержащие учетные данные базы данных. В материалах раскрытия указано, что эта уязвимость была устранена, но неясно, какая версия решила проблему.
Доказательства эксплуатации впервые были обнаружены Shadowserver Foundation 18 октября 2023 г. (UTC).
Показать оригинальное описание (EN)
Weaver (Fanwei) E-cology 8.0 contains a SQL injection vulnerability in the SignatureDownLoad servlet that allows unauthenticated remote attackers to read arbitrary files by injecting a UNION SELECT payload into the markId GET parameter, which is concatenated unsanitized into a SQL query. Attackers can control the markPath value returned by the query to supply an attacker-controlled filesystem path, causing the servlet to read and stream back arbitrary files accessible to the application server process, including sensitive configuration files containing database credentials. Disclosure materials indicate that this vulnerability has been remediated, but it's unclear which version resolved the issue. Exploitation evidence was first observed by the Shadowserver Foundation on 2023-10-18 (UTC).
Характеристики атаки
Последствия
Строка CVSS v4.0