百度云防护 WAF 6 月 11 日新增 40+ 条安全规则:覆盖 MLflow、Next.js、赛普 EAP、天问物业 ERP 等数十款应用漏洞

2026 年 6 月 11 日,百度云防护 WAF 内置规则库再次迎来大规模更新,新增及优化 40 余条安全规则,累计规则总数持续攀升。本次更新聚焦文件读取、路径遍历、SQL 注入、命令执行等高风险漏洞,覆盖 MLflow、Next.js、Ghost CMS、PrestaShop、SolarView Compact 等主流开源项目,以及 赛普 EAP、顺景 ERP、易思物流、天问物业 等国内企业级应用。这些漏洞若被成功利用,攻击者可读取服务器任意文件、上传 WebShell、甚至直接执行系统命令。下文按漏洞类型分类梳理本次新增的核心规则。


一、 文件读取与路径遍历漏洞(重点:任意文件下载、目录穿越)

本次更新新增最多的是文件读取 / 路径遍历类规则,涉及多个国内 ERP 及企业管理平台。

规则名称规则 ID风险等级漏洞描述影响组件
File_access.lifegang_download.A4472中风险生命港湾服务配置工具平台 Download 接口路径遍历,可读取任意文件生命港湾(LifeGang)平台
File_access.CyberEAP_Download.A4473中风险赛普 EAP 企业适配管理平台 Download.aspx 任意文件读取赛普 EAP
File_access.ExpDownloadService.A4474中风险EDU 智慧平台 ExpDownloadService.aspx 任意文件读取智慧教育平台
File_access.zhongkezhiyuan_down.A4475中风险中科智远综合监管云平台 DownFile 接口路径遍历中科智远监管平台
File_access.CVE-2023-27179.A4476中风险GDidees CMS v3.9.1 任意文件下载漏洞 (CVE-2023-27179)GDidees CMS
File_access.file_ipv6_bypass.A4477中风险利用 file:// 协议 + IPv6 地址绕过路径限制读取文件通用
File_access.FILE_protocol_bypass.A4478中风险使用 file:// 协议进行本地文件路径穿越访问通用
File_access.index_asp_fileaccess.A4479中风险通过 filename 参数访问 Windows 系统目录下的 index.aspWindows 服务器
File_access.metabase_xml_access.A4480中风险读取 Windows 系统敏感文件(如 metabase.xml)的路径穿越Windows 服务器
File_access.CVE-2023-2780.A4481中风险MLflow 目录遍历漏洞 (CVE-2023-2780)MLflow
File_access.CVE-2023-3765.A4482中风险MLflow Absolute 路径遍历漏洞 (CVE-2023-3765)MLflow
Path_bypass.CVE-2020-5284.A4484中风险Next.js .next 目录遍历漏洞 (CVE-2020-5284)Next.js
Path_bypass.CVE-2023-32235.A4485中风险Ghost CMS < 5.42.1 路径遍历 (CVE-2023-32235)Ghost CMS
Path_bypass.CVE-2017-12637.A4486中风险SAP NetWeaver Application Server 目录遍历 (CVE-2017-12637)SAP NetWeaver
File_access.CVE-2023-27639.A4487中风险PrestaShop TshirteCommerce 目录遍历 (CVE-2023-27639)PrestaShop
File_access.CVE-2023-27640.A4488中风险PrestaShop tshirtecommerce 目录遍历 (CVE-2023-27640)PrestaShop
File_access.CVE-2022-25216.A4489中风险DVDFab Player 本地文件包含 (CVE-2022-25216)DVDFab Player
File_access.CVE-2023-29919.A4490中风险SolarView Compact ≤ 6.00 本地文件包含 (CVE-2023-29919)SolarView
File_access.CVE-2006-2438.A4491中风险Caucho Resin viewfile 参数路径遍历 (CVE-2006-2438)Resin 服务器
Info_scanner.backup_file_leak.A4492中风险检测对常见备份文件后缀(.bak、.sql、.tar.gz 等)的扫描通用扫描防御
File_access.DownloadBuilder.A4467中风险赛蓝企业管理系统 DownloadBuilder 任意文件读取赛蓝企业管理系统
File_access.shunjing_erpdownload.A4468中风险顺景 ERP 管理系统 Download-GetFile 任意文件读取顺景 ERP
File_access.shunjing_erp_file.A4469中风险顺景 ERP FullGuidFileName 参数路径遍历顺景 ERP
File_access.ecv_logistics_down.A4470中风险易思智能物流无人值守系统 DownFile 任意文件读取易思物流
Cmd_exec.tianwen_docfiledown.A4471中风险天问物业 ERP 系统 docfileDownLoad.aspx 路径遍历文件读取天问物业 ERP

防护价值:上述漏洞可导致攻击者读取数据库配置文件、源码、系统密码文件等。百度云防护通过在请求层检测 ../..%2f 等编码及危险协议(file://),并匹配敏感文件后缀,可有效阻断此类攻击。


二、 文件上传漏洞(WebShell 写入)

规则名称规则 ID风险等级漏洞描述影响组件
File_upload.CVE-2023-6015.A4483高风险MLflow 任意文件上传漏洞 (CVE-2023-6015),攻击者可利用路径遍历上传文件到任意位置MLflow

MLflow 是一个流行的机器学习生命周期管理平台。该漏洞允许攻击者上传恶意脚本(如 JSP、PHP)至服务器任意目录,进而获得 Webshell。WAF 通过检测上传路径中的路径穿越特征及文件内容中的恶意代码片段进行拦截。


三、 SQL 注入漏洞(登录绕过、信息窃取)

本次新增多条针对中小型 CMS 及管理系统的 SQL 注入规则:

规则名称规则 ID风险等级漏洞描述影响组件
Injection.CVE-2023-33338.A4495中风险Old Age Home Management System v1.0 登录接口 SQL 注入养老院管理系统
Injection.CVE-2022-46071.A4496中风险Helmet Store Showroom v1.0 登录接口 SQL 注入头盔商城系统
Injection.CVE-2024-25305.A4497中风险Simple School Management System SQL 注入 (CVE-2024-25305)学校管理系统
Injection.CVE-2024-25313.A4498中风险Simple School Management System teacher_login.php SQL 注入学校管理系统
Injection.CVE-2024-27718.A4499中风险Smart S200 Management Platform SQL 注入S200 管理平台
Injection.CVE-2023-0562.A4493中风险Bank Locker Management System v1.0 SQL 注入银行保管箱系统
Injection.CVE-2024-3000.A4494中风险Online Book System index.php SQL 注入 (CVE-2024-3000)在线图书系统

这些 SQL 注入多出现在登录页或参数传递处,攻击者可绕过认证、窃取用户表数据。百度云防护通过解析 SQL 语法和危险函数(如 UNIONSLEEPBENCHMARK)实现精准阻断。


四、 其他新增规则(命令执行、旧漏洞回溯)

规则名称规则 ID风险等级漏洞描述
File_access.CVE-2023-3765.A4482中风险MLflow Absolute 路径遍历(同前,已列入文件读取)
File_upload.CVE-2023-6015.A4483高风险MLflow 任意文件上传
Path_bypass.CVE-2020-5284.A4484中风险Next.js .next 目录遍历

此外,本次更新还回溯了部分历史高危漏洞(如 CVE-2006-2438 Caucho Resin 路径遍历),确保老旧系统也能获得防护。


五、 如何启用这些新规则?

如果你已接入百度云防护 WAF:

  1. 登录百度云防护控制台 → 防护配置Web防护Web基础防护
  2. 点击 “添加规则模板” 或编辑已有模板。
  3. “规则组” 中选择策略集:
    • 高级策略集(严格):启用全部最新规则,防护最全面,推荐业务稳定的网站使用。
    • 中级策略集(默认):启用大部分核心规则,平衡安全与误报,适合大多数网站。
    • 低级策略集(宽松):仅启用最基础的规则,误报率最低,但可能漏过部分攻击。
  4. 将模板关联到需要防护的站点(域名),保存即可。

注意:新增的 40+ 条规则已自动纳入“高级策略集”和“中级策略集”,无需逐条搜索规则 ID 开启。只需确保你的 Web 基础防护策略集为“中级”或“高级”,新规则即生效。

如果尚未接入百度云防护,欢迎联系 主机吧,我们提供免费安全评估和接入指导,5 分钟即可为你的网站开启全面防护。


六、 总结

百度云防护 WAF 6 月 11 日的规则更新,覆盖了从国际开源项目(MLflow、Next.js、Ghost CMS)到国内企业级应用(赛普、顺景、天问、易思等)的广泛攻击面。文件读取类漏洞尤其值得警惕,因为它们往往是攻击链条的第一步——先读取配置文件获取数据库密码,再登录后台植入木马。及时开启这些规则,能有效阻断攻击者的信息搜集和初始渗透。

主机吧 | 百度云防护官方合作伙伴
提供 WAF 接入、高防 CDN、高防 IP、高防服务器、SSL 证书一站式服务
让每一次攻击都无功而返,让每一个网站都固若金汤。

给TA打赏
共{{data.count}}人
人已打赏
0 条回复 A文章作者 M管理员
    暂无讨论,说说你的看法吧