8 月 12 日,百度云防护 Web 应用防火墙(WAF)更新安全防护规则,新增 238 条规则,覆盖注入、命令执行、权限绕过、代码执行、敏感信息探测、文件上传、文件读取、后门、路径绕过、SSRF 十大类,其中 高风险规则 109 条。
本次更新最大的亮点在 WebShell 检测能力大幅升级——蚁剑(AntSword)、冰蝎(Behinder)、JFolder 等主流管理型 WebShell 的上传与连接特征全部覆盖。同时 WordPress 插件漏洞规则新增 14 条,国产 OA/ERP(用友、深信服、致远、泛微、蓝凌、通达)持续是重点防护对象。
一、8 月 12 日更新总览
| 维度 | 数据 |
|---|---|
| 规则总数 | 238 条 |
| 高风险 | 109 条 |
| 中风险 | 95 条 |
| 低风险 | 34 条 |
| 覆盖产品 | 40+ 品牌 |
防护类型分布(按数量排序):
| 防护类型 | 数量 | 说明 |
|---|---|---|
| 注入 | 60 | SQL 注入、XXE、CRLF 注入 |
| 命令执行 | 47 | 各类设备/系统命令注入 RCE |
| 权限绕过 | 41 | 未授权访问、越权、提权 |
| 代码执行 | 24 | 反序列化、模板注入 RCE |
| 敏感信息探测 | 24 | 未授权接口信息泄露 |
| 文件上传 | 18 | WebShell 上传 |
| 文件读取 | 13 | 路径穿越、任意文件读取 |
| 后门 | 7 | WebShell 连接/上传检测 |
| 路径绕过 | 3 | 编码路径穿越 |
| SSRF | 1 | 服务端请求伪造 |
二、重点规则详解
1. WebShell 检测全面升级(本次最大亮点)
本次更新新增 7 条后门规则 + 21 条 WebShell 相关规则,覆盖主流管理型 WebShell:
| 规则 | 检测对象 |
|---|---|
| 蚁剑(AntSword)JSP WebShell 连接 | ant 参数携带 Base64 编码 Java class 载荷(CAFEBABE 魔数),经 defineClass 动态加载执行任意命令 |
| 冰蝎(Behinder)ASP WebShell 上传 | multipart 上传 .asp 文件且 body 含 BinaryRead 二进制读取特征 |
| JFolder JSP 管理型 WebShell | .jsp 文件名 + JFolder 特征 + Runtime.exec 命令执行链 |
| JSP 命令执行 WebShell(通用) | Runtime.getRuntime().exec + request.getParameter("cmd") 组合特征 |
| JSP 上传通用检测 | .jsp/.jspx 文件 + JSP 页面指令(<%@page)特征 |
| 水情信息交换系统 RAR 后门 | SendErrFileImport.aspx 上传含脚本后门的 RAR 压缩包,服务端解压写入 WebShell |
⚠️ 蚁剑/冰蝎是目前使用率最高的两款开源管理型 WebShell 工具,几乎每个被入侵的站点都会用到。本次检测升级直接封死了主流连接方式。
2. WordPress:14 条规则(站长必看)
| 插件 | 漏洞 | 危害 |
|---|---|---|
| LA-Studio Element Kit for Elementor | 未授权创建管理员(CVE-2026-0920) | 攻击者直接注册管理员账号 |
| Alone 主题 | 未授权任意文件上传/插件安装(CVE-2025-5394) | 上传恶意插件 |
| wp2shell 攻击链 | 命令执行阶段(CVE-2026-63030+CVE-2026-60137) | 插件后门命令执行 |
| Metform | 未授权敏感信息泄露(CVE-2022-1442) | 拖库 |
| Shareaholic | 信息泄露(CVE-2022-0594) | 凭据泄露 |
| MStore API (Flutter Woo) | 购物车同步接口鉴权绕过(CVE-2023-2734) | 越权操作 |
| Login as User or Customer | 权限提升(CVE-2022-4305) | 提权 |
| WP Google Maps | REST API SQL 注入(CVE-2019-10692) | 拖库 |
| BearDev JoomSport | SQL 注入(CVE-2019-14348) | 拖库 |
| Ditty | SSRF(CVE-2025-8085) | 内网攻击 |
| Ads Pro / WP01 / RobotCPA | 本地文件包含 / 任意文件下载 / 路径遍历 | 读服务器文件 |
⚠️ LA-Studio Element Kit(CVE-2026-0920) 必须优先处理——该漏洞允许未认证攻击者直接创建管理员账号,等于把网站后台钥匙送人。使用 Elementor 生态插件的站长请立即自查升级。
3. 用友:7 条规则(NC / U8 Cloud / YonBIP 全线)
| 产品 | 漏洞 |
|---|---|
| 用友 NC | /portal/pt/mp/view 接口 pageName 参数 Oracle 时间盲注 |
| 用友 NC | ActivityNotice/export 接口 itemid 参数 Oracle 时间盲注 |
| 用友 U8 Cloud | openapi so.saleorder.takeback 接口 keys 参数 SQL 注入 |
| 用友 U8 Cloud | NCCloudGatewayServlet 命令执行 |
| 用友 U8 Cloud | upload.jsp 任意文件上传(JSP 后门) |
| 用友移动管理系统 | uploadIcon.do 任意文件上传(JSP WebShell) |
| 用友 YonBIP | /bi/api/SemanticModel/GetOlapConnectionList 未授权信息泄露 |
4. 深信服:6 条规则(堡垒机/SSL VPN/数据中心)
| 产品 | 漏洞 |
|---|---|
| 运维安全管理系统(堡垒机) | change_net 接口远程命令执行 |
| 运维安全管理系统 | down_load 接口 path 参数命令注入 |
| 运维安全管理系统 | port_validate 命令注入(CVE-2026-1413) |
| 运维安全管理系统 | get_clip_img 接口 frame/dirno 参数命令注入(CVE-2026-1412) |
| SSL VPN | WebProxy SSRF(/WEB/0/http/1/{host}:{port} 路径) |
| DC 数据中心管理系统 | /src/sangforindex XXE(CVE-2023-7307) |
5. 其他重点:国产 OA / 网络设备 / 开源组件
- 致远 OA:6 条(含
saveFormula4CloudJNDI 注入等) - 泛微 OA:4 条
- 蓝凌 EIS:3 条(
validate.aspxj_username 参数 SQL 注入) - 通达 OA:3 条
- 信呼 OA:
index/getshtmlbase64 编码路径穿越文件包含 - 金和 OA C6:
SubjectEdit.aspxid 参数 MSSQL 时间盲注 - ComfyUI-Manager:CRLF 注入篡改 config.ini(CVE-2026-22777)——AI 绘图用户注意
- Dell EMC iDRAC7/8:
putfile上传 ELF 载荷 RCE(CVE-2018-1207) - VMware vCenter:vROps 插件 uploadova 未授权文件上传 RCE(CVE-2021-21972)
- NETGEAR ProSAFE 交换机:
login.htm debugCmd远程命令执行(CVE-2020-26919) - Gogs:仓库迁移接口 SSRF(CVE-2022-0870)
- AnythingLLM:AgentFlows 路径穿越(CVE-2026-5627)
三、站长/运维必做的 3 件事
1. 自查升级(按优先级)
- WordPress 站长:立即检查 LA-Studio Element Kit、Alone 主题、MStore API 等 14 个插件/主题,Elementor 生态优先升级;
- 用友用户:联系厂商获取 NC/U8Cloud/YonBIP 补丁,重点排查
NCCloudGatewayServlet、upload.jsp; - 深信服用户:升级堡垒机/SSL VPN/DC 到官方最新版本;
- AI 绘图用户:ComfyUI-Manager 更新到最新版。
2. 确认 WAF 拦截模式
- 进入百度云防护控制台 → 防护配置 → Web 基础防护;
- 确认模式为 “拦截”(不是”观察”);
- 本次 238 条规则自动生效,无需手动开启;
- 到”防护日志”查看是否有命中——命中即有人正在尝试攻击你的网站。
3. 排查是否已被入侵
- 检查上传目录是否有陌生 .jsp/.asp/.php 文件(结合 WebShell 检测规则自查);
- 检查 WordPress 后台是否有未知管理员账号(CVE-2026-0920 的典型痕迹);
- 检查 Web 日志中是否有访问
NCCloudGatewayServlet、uploadIcon.do、UploadServlet等敏感接口的记录。
四、写在最后
8 月 12 日的 238 条规则,三个关键信号:
- WebShell 攻防进入”军备竞赛”:蚁剑、冰蝎、JFolder 的主流连接方式已被全部识别,站长入侵排查有了”照妖镜”;
- WordPress 插件依旧是重灾区:14 条新规则中不乏”直接创建管理员”这种致命漏洞;
- 国产软件全线被盯:用友、深信服、致远、泛微、蓝凌、通达持续占榜,凡是用国产 OA/ERP 的单位都是攻击目标。
对站长来说,最实用的一句话:升级 + 开拦截 + 查后台管理员账号,三件事做到位,能挡住大部分攻击。
百度云防护(需域名备案)接入只需 5 分钟改 DNS,规则全自动更新。如果还没接入,可以到主机吧了解接入流程。
