{{ noticeDetails.title}}

时间:{{ noticeDetails.createdTime}}

泛微E-Offiсе10存在远程代码执行漏洞

时间:2024-04-06 08:53:55

安全通告

 

 

 

电科网安预警泛微E-Office10远程代码执行漏洞”,漏洞等级高危,建议及时采取修复或缓解措施以避免受到损失。

 

漏洞名称:泛微E-Office10远程代码执行漏洞

漏洞编号:QVD-2024-11354

漏洞等级:高危

漏洞概要:

泛微E-office10是一款企业级办公自动化系统,主要用于优化和管理企业的文档、信息流转、协作与沟通工作流程。E-office10存在远程代码执行漏洞。由于系统处理上传的PHAR文件时存在缺陷,未经身份验证的远程攻击者能够上传伪装的PHAR文件到服务器,利用PHP处理PHAR文件时自动进行的反序列化机制来触发远程代码执行。

经跟踪研判,漏洞详情及POC已公开,暂未监测到在野利用。厂商已发布修复版本。


 

影响范围:

v10.0_20180516 < E-Office10 < v10.0_20240222

 

修复方案:

厂商已发布漏洞修复程序,受影响的用户建议利用服务管理平台升级到最新版或者下载离线补丁包进行升级。

 

缓解措施:

Ø 使用防护类设备对相关资产进行防护

Ø 如非必要,避免将资产暴露在互联网