2026 年 6 月 11 日,百度云防护 WAF 内置规则库再次迎来大规模更新,新增及优化 40 余条安全规则,累计规则总数持续攀升。本次更新聚焦文件读取、路径遍历、SQL 注入、命令执行等高风险漏洞,覆盖 MLflow、Next.js、Ghost CMS、PrestaShop、SolarView Compact 等主流开源项目,以及 赛普 EAP、顺景 ERP、易思物流、天问物业 等国内企业级应用。这些漏洞若被成功利用,攻击者可读取服务器任意文件、上传 WebShell、甚至直接执行系统命令。下文按漏洞类型分类梳理本次新增的核心规则。
一、 文件读取与路径遍历漏洞(重点:任意文件下载、目录穿越)
本次更新新增最多的是文件读取 / 路径遍历类规则,涉及多个国内 ERP 及企业管理平台。
| 规则名称 | 规则 ID | 风险等级 | 漏洞描述 | 影响组件 |
|---|---|---|---|---|
| File_access.lifegang_download.A | 4472 | 中风险 | 生命港湾服务配置工具平台 Download 接口路径遍历,可读取任意文件 | 生命港湾(LifeGang)平台 |
| File_access.CyberEAP_Download.A | 4473 | 中风险 | 赛普 EAP 企业适配管理平台 Download.aspx 任意文件读取 | 赛普 EAP |
| File_access.ExpDownloadService.A | 4474 | 中风险 | EDU 智慧平台 ExpDownloadService.aspx 任意文件读取 | 智慧教育平台 |
| File_access.zhongkezhiyuan_down.A | 4475 | 中风险 | 中科智远综合监管云平台 DownFile 接口路径遍历 | 中科智远监管平台 |
| File_access.CVE-2023-27179.A | 4476 | 中风险 | GDidees CMS v3.9.1 任意文件下载漏洞 (CVE-2023-27179) | GDidees CMS |
| File_access.file_ipv6_bypass.A | 4477 | 中风险 | 利用 file:// 协议 + IPv6 地址绕过路径限制读取文件 | 通用 |
| File_access.FILE_protocol_bypass.A | 4478 | 中风险 | 使用 file:// 协议进行本地文件路径穿越访问 | 通用 |
| File_access.index_asp_fileaccess.A | 4479 | 中风险 | 通过 filename 参数访问 Windows 系统目录下的 index.asp | Windows 服务器 |
| File_access.metabase_xml_access.A | 4480 | 中风险 | 读取 Windows 系统敏感文件(如 metabase.xml)的路径穿越 | Windows 服务器 |
| File_access.CVE-2023-2780.A | 4481 | 中风险 | MLflow 目录遍历漏洞 (CVE-2023-2780) | MLflow |
| File_access.CVE-2023-3765.A | 4482 | 中风险 | MLflow Absolute 路径遍历漏洞 (CVE-2023-3765) | MLflow |
| Path_bypass.CVE-2020-5284.A | 4484 | 中风险 | Next.js .next 目录遍历漏洞 (CVE-2020-5284) | Next.js |
| Path_bypass.CVE-2023-32235.A | 4485 | 中风险 | Ghost CMS < 5.42.1 路径遍历 (CVE-2023-32235) | Ghost CMS |
| Path_bypass.CVE-2017-12637.A | 4486 | 中风险 | SAP NetWeaver Application Server 目录遍历 (CVE-2017-12637) | SAP NetWeaver |
| File_access.CVE-2023-27639.A | 4487 | 中风险 | PrestaShop TshirteCommerce 目录遍历 (CVE-2023-27639) | PrestaShop |
| File_access.CVE-2023-27640.A | 4488 | 中风险 | PrestaShop tshirtecommerce 目录遍历 (CVE-2023-27640) | PrestaShop |
| File_access.CVE-2022-25216.A | 4489 | 中风险 | DVDFab Player 本地文件包含 (CVE-2022-25216) | DVDFab Player |
| File_access.CVE-2023-29919.A | 4490 | 中风险 | SolarView Compact ≤ 6.00 本地文件包含 (CVE-2023-29919) | SolarView |
| File_access.CVE-2006-2438.A | 4491 | 中风险 | Caucho Resin viewfile 参数路径遍历 (CVE-2006-2438) | Resin 服务器 |
| Info_scanner.backup_file_leak.A | 4492 | 中风险 | 检测对常见备份文件后缀(.bak、.sql、.tar.gz 等)的扫描 | 通用扫描防御 |
| File_access.DownloadBuilder.A | 4467 | 中风险 | 赛蓝企业管理系统 DownloadBuilder 任意文件读取 | 赛蓝企业管理系统 |
| File_access.shunjing_erpdownload.A | 4468 | 中风险 | 顺景 ERP 管理系统 Download-GetFile 任意文件读取 | 顺景 ERP |
| File_access.shunjing_erp_file.A | 4469 | 中风险 | 顺景 ERP FullGuidFileName 参数路径遍历 | 顺景 ERP |
| File_access.ecv_logistics_down.A | 4470 | 中风险 | 易思智能物流无人值守系统 DownFile 任意文件读取 | 易思物流 |
| Cmd_exec.tianwen_docfiledown.A | 4471 | 中风险 | 天问物业 ERP 系统 docfileDownLoad.aspx 路径遍历文件读取 | 天问物业 ERP |
防护价值:上述漏洞可导致攻击者读取数据库配置文件、源码、系统密码文件等。百度云防护通过在请求层检测
../、..%2f等编码及危险协议(file://),并匹配敏感文件后缀,可有效阻断此类攻击。
二、 文件上传漏洞(WebShell 写入)
| 规则名称 | 规则 ID | 风险等级 | 漏洞描述 | 影响组件 |
|---|---|---|---|---|
| File_upload.CVE-2023-6015.A | 4483 | 高风险 | MLflow 任意文件上传漏洞 (CVE-2023-6015),攻击者可利用路径遍历上传文件到任意位置 | MLflow |
MLflow 是一个流行的机器学习生命周期管理平台。该漏洞允许攻击者上传恶意脚本(如 JSP、PHP)至服务器任意目录,进而获得 Webshell。WAF 通过检测上传路径中的路径穿越特征及文件内容中的恶意代码片段进行拦截。
三、 SQL 注入漏洞(登录绕过、信息窃取)
本次新增多条针对中小型 CMS 及管理系统的 SQL 注入规则:
| 规则名称 | 规则 ID | 风险等级 | 漏洞描述 | 影响组件 |
|---|---|---|---|---|
| Injection.CVE-2023-33338.A | 4495 | 中风险 | Old Age Home Management System v1.0 登录接口 SQL 注入 | 养老院管理系统 |
| Injection.CVE-2022-46071.A | 4496 | 中风险 | Helmet Store Showroom v1.0 登录接口 SQL 注入 | 头盔商城系统 |
| Injection.CVE-2024-25305.A | 4497 | 中风险 | Simple School Management System SQL 注入 (CVE-2024-25305) | 学校管理系统 |
| Injection.CVE-2024-25313.A | 4498 | 中风险 | Simple School Management System teacher_login.php SQL 注入 | 学校管理系统 |
| Injection.CVE-2024-27718.A | 4499 | 中风险 | Smart S200 Management Platform SQL 注入 | S200 管理平台 |
| Injection.CVE-2023-0562.A | 4493 | 中风险 | Bank Locker Management System v1.0 SQL 注入 | 银行保管箱系统 |
| Injection.CVE-2024-3000.A | 4494 | 中风险 | Online Book System index.php SQL 注入 (CVE-2024-3000) | 在线图书系统 |
这些 SQL 注入多出现在登录页或参数传递处,攻击者可绕过认证、窃取用户表数据。百度云防护通过解析 SQL 语法和危险函数(如
UNION、SLEEP、BENCHMARK)实现精准阻断。
四、 其他新增规则(命令执行、旧漏洞回溯)
| 规则名称 | 规则 ID | 风险等级 | 漏洞描述 |
|---|---|---|---|
| File_access.CVE-2023-3765.A | 4482 | 中风险 | MLflow Absolute 路径遍历(同前,已列入文件读取) |
| File_upload.CVE-2023-6015.A | 4483 | 高风险 | MLflow 任意文件上传 |
| Path_bypass.CVE-2020-5284.A | 4484 | 中风险 | Next.js .next 目录遍历 |
| … | … | … | … |
此外,本次更新还回溯了部分历史高危漏洞(如 CVE-2006-2438 Caucho Resin 路径遍历),确保老旧系统也能获得防护。
五、 如何启用这些新规则?
如果你已接入百度云防护 WAF:
- 登录百度云防护控制台 → 防护配置 → Web防护 → Web基础防护。
- 点击 “添加规则模板” 或编辑已有模板。
- 在 “规则组” 中选择策略集:
- 高级策略集(严格):启用全部最新规则,防护最全面,推荐业务稳定的网站使用。
- 中级策略集(默认):启用大部分核心规则,平衡安全与误报,适合大多数网站。
- 低级策略集(宽松):仅启用最基础的规则,误报率最低,但可能漏过部分攻击。
- 将模板关联到需要防护的站点(域名),保存即可。
注意:新增的 40+ 条规则已自动纳入“高级策略集”和“中级策略集”,无需逐条搜索规则 ID 开启。只需确保你的 Web 基础防护策略集为“中级”或“高级”,新规则即生效。
如果尚未接入百度云防护,欢迎联系 主机吧,我们提供免费安全评估和接入指导,5 分钟即可为你的网站开启全面防护。
六、 总结
百度云防护 WAF 6 月 11 日的规则更新,覆盖了从国际开源项目(MLflow、Next.js、Ghost CMS)到国内企业级应用(赛普、顺景、天问、易思等)的广泛攻击面。文件读取类漏洞尤其值得警惕,因为它们往往是攻击链条的第一步——先读取配置文件获取数据库密码,再登录后台植入木马。及时开启这些规则,能有效阻断攻击者的信息搜集和初始渗透。
主机吧 | 百度云防护官方合作伙伴
提供 WAF 接入、高防 CDN、高防 IP、高防服务器、SSL 证书一站式服务
让每一次攻击都无功而返,让每一个网站都固若金汤。


