若您无法正常查看此邮件,请点击 在线浏览
泛微网络月度安全更新
2025年9月安全更新
【泛微一级安全通知】关于Ecology/运维平台安全漏洞修复通知
泛微产品月度安全更新
受影响产品 ecology
漏洞名称 后台SQL注入漏洞 漏洞组件 -
漏洞级别 中危 影响版本 ecology8.0-9.0 && 安全补丁版本<v10.79
修复方法 升级安全补丁包至10.79及以上版本。
补丁地址 EC9.0全量补丁(v10.79) 基于10.56的增量补丁(EC9.0)(v10.79) 基于10.78的增量补丁(EC9.0)(v10.79) EC8.0全量补丁(v10.79) 基于10.56的增量补丁(EC8.0)(v10.79) 基于10.78的增量补丁(EC8.0)(v10.79)
补丁包校验码 EC9.0全量补丁校验码(v10.79) 基于10.56的增量补丁(EC9.0)校验码(v10.79) 基于10.78的增量补丁(EC9.0)校验码(v10.79) EC8.0全量补丁校验码(v10.79) 基于10.56的增量补丁(EC8.0)校验码(v10.79) 基于10.78的增量补丁(EC8.0)校验码(v10.79)
检测方法 用sysadmin登录,访问http://oa地址/security/checksec20250924.jsp,可查看检测结果。如果是404或检测结果有【未通过】项,则需要手动升级安全补丁。
备注 1、如果当前系统中安全补丁版本是10.78,则可以直接使用《基于10.78的增量补丁》进行升级;如果不能确认当前版本,则可以使用全量补丁。如果要下载历史增量包,请点击此处历史增量安全补丁包下载 v10.78的安全包下载

2、务必关闭以下端口的互联网访问:8099、2098、3098、8090、9300、20981、9090、9081

3、建议使用chrome浏览器无痕模式下载补丁包。

4、10.62及以上补丁包中新增了一项防护规则,针对长时间不使用的接口(40-45天未被访问)进行收集。收集完成后,可以启用拦截模式进行拦截,以减少接口暴露面。具体使用方法,可以升级本补丁包后,用sysadmin登录系统,访问/security/monitor/Monitor.jsp,然后点击【日志拦截详情】->【历史接口防护】,输入sysadmin的密码后进入拦截页面->【开启拦截-点击查看防护描述】,了解该功能后,可决定是否要开启防护。

5、如果系统升级后无法正常启动(系统无法访问),请按照以下链接中的步骤处理:系统无法启动处理方案
6、EM7请务升级到20240822及以上版本,建议升级到最新版本:移动端安全补丁包
受影响产品 ecology
漏洞名称 CDN缓存可能的劫持攻击 漏洞组件 cdn
漏洞级别 中危 影响版本 ecology9.0
修复方法 1、管理员进入ecode,浏览器输入 /ecode/#/main 后回车,进入ecode平台
2、左侧目录中取消发布:ecode案例-树形表格组件,取消发布提示成功后即可解决。如果没找到该组件,则不需要处理。(该插件包标准已支持,取消发布不会对oa造成其他负面影响)
3、请自查所有ecode的二开,检查是否从以下域名引入过资源:https://cdn.bootcss.com,如果有直接引用,请从官网上下载相应的资源本地加载,避免直接引用cdn资源。
补丁地址
检测方法 无。
备注
受影响产品 ecology
漏洞名称 后台SQL注入漏洞 漏洞组件 -
漏洞级别 中危 影响版本 ecology10.0 && 安全补丁版本<v20250925
修复方法 1、升级安全补丁包至v20250925及以上版本。
2、 升级手册:E10安全补丁升级操作手册
补丁地址 EC10.0安全补丁
检测方法 1、用主团队管理员登录,访问http://oa地址/api/security/securityCheck,可查看检测结果。如果是404或检测结果有【failed】项或者Firewall Version的值小于v20250925,则需要手动升级安全补丁。
备注
受影响产品 运维平台(E10)
漏洞名称 未授权访问漏洞 漏洞组件 -
漏洞级别 中危 影响版本 E10运维平台版本<V5.0.9.920250925-RC
修复方法 升级运维平台至V5.0.9.920250925-RC及以上版本
补丁地址 运维平台升级包
检测方法 登录运维平台,检查版本>=V5.0.9.920250925-RC
备注 如遇到疑问,请提交技术支持到运维平台模块处理。
受影响产品 移动管理平台(EMobile7.0)
漏洞名称 反射型XSS漏洞 漏洞组件 EMobile7
漏洞级别 低危 影响版本 EMobile7<20250925
修复方法 升级安全补丁包至20250925及以上版本。
补丁地址 移动管理平台
检测方法 升级后,访问移动管理平台后台,如果版本号>=20250925,说明升级成功。
备注
安全防护措施温馨提示
1、请定期修改密码(包括各个产品线如Emobile管理后台、ecology账号、云桥管理后台、emessage管理后台、运维平台管理员等),并确保密码是一个复杂密码,复杂密码的要求:
a、长度至少13位及以上;
b、同时包含大小写字母、数字和特殊字符;
c、在键盘上没有明显的输入规律,比如:1qaz@WSX,比如该密码,看似是强密码,但在键盘上存在
明显输入规律,因此也容易破解。
d、关于OA产品弱口令防范的加固措施建议
2、请定期脱机备份核心数据(数据库、附件);
3、建议关闭外网远程桌面,并重命名administrator账号。
往期安全提醒
202011
20201201
20201202
202103
202104
20210401
20210402
20210403
20210404
20210518
20210623
20210721
20210824
20211210
20211221
20211227
20220318
20220525
20220618
20220707
20220716
20220726
20220728
20220730
20220731
20220804
20220805
20221014
20230213
20230418
20230707
20230713
20230725
20230810
20230814
20230816
20230821
20231114
20231218
20240222
20240229
20240415
20240515
20240607
20240710
20240719
20240725
20240808
20240814
20240816
20240822
20240910
20241120
20241204
20241225
20250409
20250616
20250704
20250715
20250721
泛微官网 关于我们 联系我们
Shanghai Weaver Network Technology Co.,Ltd