百度云防护 WAF 8 月 19 日更新安全规则:新增 288 条检测规则,覆盖 DataEase、亿赛通、金蝶等高危漏洞

百度云防护 Web 应用防火墙(WAF)8 月 19 日更新安全规则库,新增 288 条检测规则(高风险 148 条),覆盖 DataEase H2 JDBC RCE、亿赛通 CDG 系列远程代码执行、金蝶云星空反序列化、冰蝎/哥斯拉 WebShell 加密流量等热点威胁,并对各类 WAF 绕过载荷进行专项对抗升级。

速读摘要:百度云防护 Web 应用防火墙(WAF)于 2026 年 8 月 19 日 更新安全规则库,一次性新增 288 条检测规则。其中高风险 148 条、中风险 116 条、低风险 24 条,覆盖注入、命令执行、权限绕过、代码执行、敏感信息探测、文件上传、后门等 7 大防护类型。重点针对 DataEase 系列 JDBC RCE、亿赛通 CDG 系列远程代码执行、金蝶云星空反序列化、冰蝎/哥斯拉 WebShell 加密通信等近期活跃威胁,并对 WAF 绕过载荷(反斜杠混淆、RFC2047 编码、运算符替代等)进行了专项对抗升级。

一、本次更新概览

8 月 19 日 11:43,百度云防护 Web 应用防火墙(WAF)完成新一轮安全规则库更新,共新增 288 条检测规则。这是近期单次更新量较大的一批,针对 2026 年上半年披露的多个高危漏洞与活跃攻击手法完成了规则覆盖。

统计项 数量
规则总数 288 条
高风险 148 条
中风险 116 条
低风险 24 条
更新时间 2026-08-19 11:43:46

二、防护类型分布

本次更新覆盖 7 大类防护场景,注入(69 条)与命令执行(60 条) 占比最高,符合当前攻击面以应用层注入与边界设备命令注入为主的趋势:

防护类型 规则数 典型场景
注入(SQL/XXE/SSRF 等) 69 各系统登录接口 SQL 注入、OA 系统 XXE、GraphQL DoS
命令执行 60 路由器/网关/NAS 命令注入、OA 上传接口命令注入
权限绕过 58 未授权访问、认证绕过、任意用户创建、密码重置越权
代码执行 41 反序列化 RCE、JDBC 注入 RCE、FastJson 利用
敏感信息探测 26 Actuator 端点泄露、日志文件泄露、备份目录未授权访问
文件上传 24 任意文件上传、ZIP 路径穿越上传、WebShell 落地
后门(WebShell) 10 冰蝎/哥斯拉加密通信、内存马注入、计划任务持久化

三、重点规则解读

3.1 DataEase 数据可视化平台:JDBC 攻击全家桶

DataEase 作为国内流行的开源数据可视化平台,本次一口气新增 4 条高危规则,覆盖其 JDBC 数据源配置攻击面:

  • CVE-2026-32939(规则 20682):H2 JDBC RCE 绕过,命中 datasource validate 接口 H2 类型配置中的 INIT=RUNSCRIPT FROM 远程脚本执行载荷;
  • CVE-2025-58045(规则 20637 系列):DB2 JDBC LDAP/SSRF 漏洞;
  • CVE-2025-53006(规则 20669 系列):PostgreSQL/Redshift JDBC 连接参数绕过 RCE,命中 configuration 参数中的恶意 JDBC 属性;
  • CVE-2025-58046(规则 20637 系列):Impala 数据源 JDBC 攻击。

使用 DataEase 的企业应立即升级到修复版本,并在 WAF 侧重点监控 /datasource/validate 等数据源校验接口的异常请求。

3.2 亿赛通 CDG 电子文档安全管理系统:接口级 RCE 全覆盖

亿赛通 CDG 是国内政企常用的文档加密系统,本次更新针对其 CDGServer3 的多个高危接口新增规则,包括:

  • getMultipleKey SQL 注入(规则 20809),攻击载荷被编码为仅含 A-P 字母的长串不透明数据以绕过特征检测;
  • UninstallApplicationService1 接口 RCE(规则 20688),command=GETSYSTEMINFO + 自定义 Cmd 头;
  • clientMessageMailAppUpdateClientStatusDecryptionAppOutgoingRestoreAppFileAuditService 等接口远程代码执行规则。

3.3 金蝶/用友:国产 ERP 反序列化与任意文件上传

  • 金蝶云星空DynamicFormService.CloseForm.common.kdsvc 反序列化 RCE(20682 系列)、BusinessDataService.BatchLoad.common.kdsvc .NET BinaryFormatter 反序列化(CNVD-2024-13011)、ServiceGateway.GetServiceUri.common.kdsvc 反序列化;
  • 用友系列:U8Cloud esnserver 接口任意文件上传(写入 JSP WebShell)、用友 NC6.5 grouptemplet 接口任意文件上传(XVE-2024-8857)、U8+ 渠道管理 xwzfile 接口上传、移动管理系统 /mobsm/common/upload 上传、NC-Cloud FastJson 反序列化。

3.4 WebShell 后门检测:加密流量与内存马

WebShell 方向新增 10 条规则,重点对抗加密型与内存型后门:

  • 冰蝎(Behinder):加密 WebShell 客户端连接(POST 动态脚本路径 + application/octet-stream + 超长纯 Base64 密文请求体)、冰蝎 3.x 加密命令执行流量、Tomcat Filter/Valve 内存马注入;
  • 哥斯拉(Godzilla):C#/ASPX AES 加密 WebShell 上传、Tomcat 内存马注入(自定义 P/Path 请求头)、CSHAP AES 版 .ashx 上传;
  • 持久化后门:通过 cmd 参数写入计划任务(cron)实现持久化、webshell 执行 find 枚举 SetUID 提权。

3.5 边界设备与 IoT:路由器、网关、NAS 命令注入

命令执行类规则大量覆盖物联网与网络设备:

  • Tenda G300-F(CVE-2026-25857,规则 20637):/goform/setModules/quick 接口 diagnose.ip 参数注入反弹 shell;
  • 西部数据 My Cloud NASmodUserName.php oldName 参数命令注入、login_mgr.cgi username 参数 $(...) 注入、usb_backup.php taskname 注入;
  • 深信服 OSM 运维安全管理系统:generate_certificate 接口、remote_get_clip_imgdel_patch(CVE-2025-12916)、update_date 接口多条命令注入;
  • 锐捷:EWEB flwo.control.phppatch.php(pram 参数)、RG-EW1200G /bf/ping 接口(CVE-2023-3306)、/cgi-bin/luci/api/auth(CVE-2023-34644)、EG 网关 guestIsUp.php(CNVD-2021-09650);
  • Quest DR 系列磁盘备份软件:JSON-RPC 接口多条命令注入(CVE-2018-11148/11159/11162/11170/11176/11181/11182/11185 系列)。

3.6 WAF 绕过对抗:混淆载荷专项检测

本次更新明显加强了对抗 WAF 绕过的能力,新增多条针对混淆技术的检测规则:

  • shell 参数扩展符绕过$@ 拆分命令/路径关键字(规则 20618 系列);
  • tr 字符翻译绕过$(echo . | tr '!-0' '"-1') 构造任意字符;
  • 反斜杠混淆tac /e\t\c/p\a\s\s\w\d 绕过敏感文件路径检测;
  • 十六进制编码:反引号命令替换 + echo -e + \xNN 十六进制转义;
  • 文件上传编码绕过:RFC2047 Quoted-Printable(QP)编码文件名隐藏 .jsp、RFC 5987/IBM420 字符集混淆的恶意 WAR 包、三重编码(CP037/UTF-16)JSP WebShell;
  • SQL 注入绕过/*!...*/ 版本注释隐藏关键字、&& 运算符替代 AND、URL 路径中编码注入载荷。

四、更新背后的威胁趋势

从本次 288 条规则可以读出三条清晰的攻防趋势:

  1. 国产系统成为重灾区:亿赛通、金蝶、用友、泛微、蓝凌、万户、致远、禅道、深信服、锐捷等国产软件占据了规则的大部分,政企内网暴露面管理迫在眉睫;
  2. 从”特征匹配”到”语义对抗”:大量规则开始识别编码、混淆、等价替换后的攻击载荷,单一特征库已经无法应对;
  3. WebShell 走向加密与内存化:冰蝎、哥斯拉、内存马检测规则的增多,意味着明文一句话木马时代已经过去,检测引擎必须理解加密通信的行为特征。

五、企业应对建议

5.1 立即行动(今天)

  • 登录百度智能云控制台,确认 WAF 实例已开启自动更新规则库(控制台 → 云防护 → Web应用防火墙 → 防护策略 → 规则库更新策略,建议选择”自动更新”);
  • 若使用自定义防护策略,检查是否误将本次新增规则 ID(如 20637、20682、20759、20809、20814、20826、20894 等)加入白名单;
  • 将 WAF 日志中近 30 天的拦截记录导出,重点排查是否有被拦截的 DataEase、亿赛通、金蝶相关路径。

5.2 一周内完成

  • 排查站内是否使用 DataEase、亿赛通 CDG、金蝶云星空、用友 NC/U8、禅道等系统,确认均已升级至最新安全版本;
  • 对 Web 应用服务器执行 WebShell 扫描(可配合 360 主机卫士、D 盾等工具);
  • 收紧 OA/ERP 系统的互联网暴露面:非必要不对外开放,或仅放行办公网 IP。

5.3 长期建议

  • WAF 规则库保持自动更新,同时保留手动灰度窗口:先在测试环境放行观察,再全量生效;
  • 建立”漏洞情报 → WAF 规则 → 主机加固”的三级联动机制,规则更新只是第一道防线,及时打补丁才是根治手段;
  • 对 WAF 误报做好反馈闭环,误报高的场景可切换”观察”模式(仅记录不拦截)积累基线。

六、关于百度云防护 WAF

百度云防护 Web 应用防火墙提供 OWASP Top 10 防护、0day 漏洞虚拟补丁、WebShell 检测、CC 攻击防护、爬虫管理与 Bot 防护能力,支持一键接入百度智能云 CDN/负载均衡,规则库平均每周更新,是国产 WAF 中性价比较高的选择之一。

速度网络:专注企业 Web 安全加固与高防 CDN/WAF 接入,可协助完成 WAF 规则灰度上线、安全基线核查与应急响应。如需评估现有防护配置或排查可疑流量,欢迎联系速度网络技术顾问(站点:<https://www.zhujib.com/>)。

给TA打赏
共{{data.count}}人
人已打赏
0 条回复 A文章作者 M管理员
    暂无讨论,说说你的看法吧
在线客服
在线客服
热线电话
QQ客服
电子邮箱
suduwangluo