百度云防护WAF 6月25日新增35条规则:覆盖Intel AMT、Hadoop、GitLab、Zoho等漏洞

发布时间:2026-06-25 | 作者:主机吧 | 阅读时长:15 分钟 | 类型:产品动态 / 安全预警

核心摘要:2026 年 6 月 25 日,百度云防护 WAF 安全规则库再次大规模升级,一次性新增 35 条安全规则(规则编号 4492 ~ 4554),覆盖远程代码执行、命令注入、SSRF、SQL 注入、路径绕过、权限绕过、信息泄露、XSS 八大类漏洞。涉及 Intel AMT、GitLab CI、Hadoop YARN、Zoho ManageEngine、MinIO、pgAdmin、Apache Solr、Keycloak 等数十个企业级系统。所有已接入用户自动生效,零操作。


一、本次更新总览

维度数据
更新日期2026-06-25
新增规则数35 条
规则编号范围4492 ~ 4554
风险等级高风险 ≈ 40%, 中风险 ≈ 35%, 低风险 ≈ 25%
覆盖漏洞类型命令执行、代码执行、SQL 注入、SSRF、路径绕过、权限绕过、XSS、信息泄露

风险等级分布

高风险   ████████████████  15 条  (42.9%)
中风险   █████████████     12 条  (34.3%)
低风险   █████████          8 条  (22.9%)

本次更新高风险漏洞占比高达 42.9%,是近期规则更新中含金量最高的一次。


二、新增规则完整清单

2.1 🔴 高风险规则(15 条)——必须重点关注

规则编号漏洞名称CVE 编号漏洞类型影响系统
4535AudioCodes Device Manager Express SQL 注入CVE-2022-24627注入/中AudioCodes 设备管理系统
4536Zzzcms 操作系统命令注入CVE-2021-32605🔴 命令执行Zzzcms 内容管理系统
4537ZZZCMS zzzphp 远程代码执行CVE-2022-23881🔴 代码执行ZZZCMS 建站系统
4538MovableType xmlrpc 远程命令执行CVE-2021-20837🔴 命令执行MovableType 博客系统
4539SCIMono 远程代码执行CVE-2021-21479🔴 代码执行SCIMono 身份管理
4540Intel AMT 配置绕过CVE-2017-5689🔴 权限绕过Intel 主动管理技术
4541Zoho ManageEngine PasswordManager XML 反序列化CVE-2022-35405🔴 代码执行Zoho 密码管理器
4549YouPHPTube Encoder 远程命令执行CVE-2019-5127🔴 命令执行YouPHPTube 视频平台
4550PrestaShop Mega Menu Pro 代码执行CVE-2018-8823🔴 代码执行PrestaShop 电商系统
4552PEPM 系统 Cookie 反序列化 RCE🔴 代码执行PEPM 企业绩效管理
4553SPD 精益化物资管理平台 Freemarker 模板注入🔴 代码执行SPD 物资管理云平台
4554pgAdmin 未授权命令执行CVE-2022-4223🔴 命令执行pgAdmin 数据库管理
4512Cacti 不安全反序列化CVE-2023-30534🔴 代码执行Cacti 网络监控
4513DataGear FreeMarker 模板注入CVE-2023-7299🔴 注入DataGear 数据可视化
4510Scrapyd 未授权访问 RCECVE-2018-9980🔴 代码执行Scrapyd 爬虫管理

2.2 🟡 中风险规则(12 条)

规则编号CVE 编号漏洞类型影响系统
4546CVE-2017-3164SSRFApache Solr
4547CVE-2021-22214SSRFGitLab CI
4548CVE-2021-28854信息泄露VICIdial
4551CVE-2020-6637SQL 注入openSIS 学校管理
4542CVE-2020-10770SSRFKeycloak
4543CVE-2021-21287SSRFMinIO
4544CVE-2021-41266权限绕过MinIO Console
4545CVE-2021-33036权限绕过Hadoop YARN
4511CVE-2023-29922权限绕过Powerjob
4505CVE-2023-30625SQL 注入Rudder Server
4492信息泄露备份文件扫描
4535CVE-2022-24627SQL 注入AudioCodes

2.3 🟢 低风险规则(8 条)——XSS 基础规则

规则编号规则名称说明
4500globalThis_xss检测利用 globalThis 对象字符拼接的 XSS
4501parent_xss检测使用 parent 对象的 XSS
4502top_function_xss检测利用 top 函数的 XSS
4503self_function_xss检测利用 self 函数的 XSS
4504this_function_xss检测利用 this 函数的 XSS
4506window_xss检测利用 window 对象属性访问的 XSS
4507frames_xss检测利用 frames 构造的 XSS
4508button_xss检测 button 相关的 XSS
4509basic_xss检测 XSS 基础 payload

这批 XSS 基础规则是 JavaScript 原型链级别检测,覆盖了各种主流浏览器 XSS bypass 手法,对所有网站都有效。


三、重点漏洞深度解析

3.1 规则 4540:Intel AMT 配置绕过(CVE-2017-5689)

这是本次更新中最值得关注的漏洞之一。

项目内容
CVE 编号CVE-2017-5689
风险等级🔴 高风险
漏洞类型权限绕过
影响设备Intel 主动管理技术(AMT)v6 ~ v11.6
CVSS 评分9.8(接近满分)
漏洞出现时间2017 年(距今已 9 年仍未绝迹)
攻击姿势构造特定 Digest 认证 realm 值 + 置空 response 字段

为什么这个 9 年前的漏洞还在打?

企业服务器带 Intel AMT 芯片 → 出厂默认开启
管理员忘记关闭 → 暴露在公网
攻击者扫描 → 发现 AMT 端口(16992/16993/623)
CVE-2017-5689 直接绕过登录 → 完全控制服务器

Intel AMT 是芯片级管理功能,可以通过网络远程开关机、重装系统。一旦被攻破,等同于物理接触服务器。 这也是为什么 2026 年还有人在扫这个漏洞的原因。

防御措施

bash

# 1. BIOS 中禁用 Intel AMT
重启 → 按 F2/Del 进入 BIOS → 安全 → Intel AMT → 禁用

# 2. 防火墙封禁 AMT 端口
firewall-cmd --permanent --remove-port=16992/tcp
firewall-cmd --permanent --remove-port=16993/tcp
firewall-cmd --permanent --remove-port=623/tcp
firewall-cmd --reload

# 3. 如果必须使用 AMT,升级固件到最新版

3.2 规则 4541:Zoho ManageEngine PasswordManager 反序列化 RCE(CVE-2022-35405)

项目内容
CVE 编号CVE-2022-35405
风险等级🔴 高风险
漏洞类型XML 反序列化 → 远程代码执行
影响范围Zoho ManageEngine Password Manager Pro / PAM360 / Access Manager Plus
攻击方式发送恶意 XML payload 到目标接口触发反序列化

为什么企业级密码管理器漏洞这么危险?

Zoho ManageEngine PasswordManager ≈ 企业密码保险柜
里面存着:服务器 root 密码、数据库密码、API Key、SSH 密钥

成功利用该漏洞 → 攻击者获得密码管理器控制权
→ 批量导出所有企业密码 → 横向渗透全部系统

3.3 规则 4547:GitLab CI SSRF(CVE-2021-22214)

项目内容
CVE 编号CVE-2021-22214
风险等级🟡 中风险
漏洞类型SSRF(服务器端请求伪造)
影响范围GitLab CE/EE(使用 CI lint API 的版本)
攻击方式通过 CI lint API 中的 YAML 远程包含指令发起内网请求

攻击链路

攻击者传入恶意 YAML → 触发 CI lint API
→ API 发起内网请求 → 扫描/攻击内网服务
→ 数据库/Redis/内部 API → 扩大攻击面

GitLab 的 SSRF 漏洞可以让公网攻击转向内网,是典型的”跳板”攻击。


3.4 规则 4545:Hadoop YARN ResourceManager 未授权访问(CVE-2021-33036)

项目内容
CVE 编号CVE-2021-33036
风险等级🟡 中风险
漏洞类型未授权访问
影响范围Hadoop YARN ResourceManager
攻击方式直接提交恶意应用到 YARN 执行

攻击后果

Hadoop YARN ≈ 分布式计算平台
未授权访问 → 任意提交计算任务
→ 攻击者可以在 Hadoop 集群上挖矿/执行任意程序
→ 占用集群资源,产生巨额算力账单

⚠️ 现实中已经发生过多次 Hadoop 集群被植入挖矿木马的案例。


3.5 规则 4543/4544:MinIO 双漏洞(SSRF + OAuth 认证绕过)

本期更新一次性覆盖了 MinIO 的两个漏洞:

规则CVE 编号类型说明
4543CVE-2021-21287SSRFMinIO LoginSTS 接口 host 头注入 SSRF,可攻击内网
4544CVE-2021-41266权限绕过MinIO Console OAuth2 端点鉴权绕过

两个漏洞组合利用

攻击者先用 SSRF(4543)扫描内网
再配合权限绕过(4544)进入管理面板
最终窃取对象存储中的数据

MinIO 广泛应用于企业私有对象存储,数据泄露风险极高。


3.6 规则 4554:pgAdmin 未授权命令执行(CVE-2022-4223)

项目内容
CVE 编号CVE-2022-4223
风险等级🔴 高风险
漏洞类型未授权远程命令执行
影响范围pgAdmin(PostgreSQL 管理工具)
攻击方式通过 utility_path 参数注入系统命令
pgAdmin 部署在公网 → 攻击者无需登录
→ 直接发请求到 utility_path
→ 注入恶意命令(如反弹 shell、写入后门)
→ 服务器被完全控制

四、33 条规则按系统分类速查

如果你的业务使用以下系统,请立即检查:

领域系统对应规则风险
芯片/固件Intel AMT4540🔴
企业密码管理Zoho ManageEngine4541🔴
数据库管理pgAdmin4554🔴
视频平台YouPHPTube4549🔴
电商系统PrestaShop4550🔴
CMS 内容管理ZZZCMS / Zzzcms4536, 4537🔴
博客系统MovableType4538🔴
身份管理SCIMono4539🔴
网络监控Cacti4512🔴
数据可视化DataGear4513🔴
爬虫管理Scrapyd4510🔴
代码管理GitLab4547🟡
大数据Hadoop YARN4545🟡
对象存储MinIO4543, 4544🟡
搜索引擎Apache Solr4546🟡
身份认证Keycloak4542🟡
学校系统openSIS4551🟡
电话系统VICIdial4548🟡
任务调度Powerjob4511🟡
设备管理AudioCodes4535🟡
物资管理SPD 云平台4553🔴
绩效管理PEPM 系统4552🔴
数据库Rudder Server4505🟡
通用 Web 应用所有网站4500-4509🟢

五、结合 6 月 23 日和 25 日两次更新看趋势

维度6 月 23 日更新6 月 25 日更新
规则数21 条35 条
高风险比例0%42.9%
主要类型XSS(100%)代码执行 + SSRF + SQL 注入 + 权限绕过
主要目标WordPress 插件、学校系统、IoTIntel AMT、Zoho、Hadoop、GitLab、MinIO
针对群体个人站长为主企业运维团队

趋势解读:百度云防护的规则覆盖范围正在从”个人站长”向”企业级”扩展——6 月 25 日的更新更偏向企业基础设施,如芯片级管理(Intel AMT)、大数据平台(Hadoop)、代码管理(GitLab)等。


六、用户操作指南

6.1 已接入用户

这批规则已自动生效,你可以在后台验证:

百度云防护控制台 → 安全防护 → Web 基础防护 → 规则列表
搜索规则编号:4492 ~ 4554
状态:✅ 已启用

查看拦截记录:

控制台 → 统计报表 → 安全事件
筛选:日期 2026-06-25 至今
筛选:Web 基础防护

建议本周内重点关注

  • 是否有针对 Intel AMT 的扫描(规则 4540)
  • 是否有针对 Hadoop/GitLab 的 SSRF 探测(规则 4545/4547)
  • 是否有针对 pgAdmin 的命令执行尝试(规则 4554)

6.2 未接入用户自查清单

如果你公司用了以下系统,建议立即自查:

bash

# 1. Intel AMT 检查(BIOS 层面)
# 重启服务器,进入 BIOS 查看 AMT 状态

# 2. Hadoop YARN 端口检查
netstat -an | grep 8088   # ResourceManager Web UI

# 3. MinIO 端口检查
netstat -an | grep 9000   # MinIO API
netstat -an | grep 9001   # MinIO Console

# 4. pgAdmin 端口检查
netstat -an | grep 5050   # pgAdmin

# 5. GitLab 版本检查
cat /opt/gitlab/embedded/service/gitlab-rails/VERSION

七、往期回顾

更新日期规则数重点覆盖
2026-06-2535 条Intel AMT、Zoho、Hadoop、GitLab、MinIO、pgAdmin(本期)
2026-06-2321 条WordPress 插件、学校系统、IoT、KKFileView、WSO2
2026-06-1140+ 条MLflow、Next.js、赛普 EAP、天问物业 ERP
2026-06-0960+ 条路由器、IoT、CMS 高危漏洞

八、关于百度云防护 WAF

百度云防护 WAF 的规则库由百度安全团队 7×24 小时维护,平均每 2 周进行一次大规模更新。所有已接入用户自动获得虚拟补丁防护,无需手动配置,不影响业务运行。

主机吧专属福利

通过主机吧商店购买,享 7.5 折优惠 + 免费接入指导:

🔗 https://www.zhujib.com/shop/26864.html

福利内容
💰 价格7.5 折(¥299 → ¥224/月)
🛠️ 接入1 对 1 技术指导
📞 客服7×24 小时响应
🔒 规则自动更新,零操作

给TA打赏
共{{data.count}}人
人已打赏
0 条回复 A文章作者 M管理员
    暂无讨论,说说你的看法吧
在线客服
在线客服
热线电话
QQ客服
电子邮箱
suduwangluo