百度云防护 8 月 12 日更新 238 条安全规则:WebShell 检测全面升级,WordPress 14 条、用友 7 条

百度云防护 WAF 8 月 12 日更新 238 条安全规则:WebShell 检测全面升级(蚁剑/冰蝎/JFolder),WordPress 14 条(含 LA-Studio 未授权创建管理员),用友 7 条、深信服 6 条。附自查清单。

8 月 12 日,百度云防护 Web 应用防火墙(WAF)更新安全防护规则,新增 238 条规则,覆盖注入、命令执行、权限绕过、代码执行、敏感信息探测、文件上传、文件读取、后门、路径绕过、SSRF 十大类,其中 高风险规则 109 条

本次更新最大的亮点在 WebShell 检测能力大幅升级——蚁剑(AntSword)、冰蝎(Behinder)、JFolder 等主流管理型 WebShell 的上传与连接特征全部覆盖。同时 WordPress 插件漏洞规则新增 14 条,国产 OA/ERP(用友、深信服、致远、泛微、蓝凌、通达)持续是重点防护对象。

一、8 月 12 日更新总览

维度 数据
规则总数 238 条
高风险 109 条
中风险 95 条
低风险 34 条
覆盖产品 40+ 品牌

防护类型分布(按数量排序):

防护类型 数量 说明
注入 60 SQL 注入、XXE、CRLF 注入
命令执行 47 各类设备/系统命令注入 RCE
权限绕过 41 未授权访问、越权、提权
代码执行 24 反序列化、模板注入 RCE
敏感信息探测 24 未授权接口信息泄露
文件上传 18 WebShell 上传
文件读取 13 路径穿越、任意文件读取
后门 7 WebShell 连接/上传检测
路径绕过 3 编码路径穿越
SSRF 1 服务端请求伪造

二、重点规则详解

1. WebShell 检测全面升级(本次最大亮点)

本次更新新增 7 条后门规则 + 21 条 WebShell 相关规则,覆盖主流管理型 WebShell:

规则 检测对象
蚁剑(AntSword)JSP WebShell 连接 ant 参数携带 Base64 编码 Java class 载荷(CAFEBABE 魔数),经 defineClass 动态加载执行任意命令
冰蝎(Behinder)ASP WebShell 上传 multipart 上传 .asp 文件且 body 含 BinaryRead 二进制读取特征
JFolder JSP 管理型 WebShell .jsp 文件名 + JFolder 特征 + Runtime.exec 命令执行链
JSP 命令执行 WebShell(通用) Runtime.getRuntime().exec + request.getParameter("cmd") 组合特征
JSP 上传通用检测 .jsp/.jspx 文件 + JSP 页面指令(<%@page)特征
水情信息交换系统 RAR 后门 SendErrFileImport.aspx 上传含脚本后门的 RAR 压缩包,服务端解压写入 WebShell

⚠️ 蚁剑/冰蝎是目前使用率最高的两款开源管理型 WebShell 工具,几乎每个被入侵的站点都会用到。本次检测升级直接封死了主流连接方式。

2. WordPress:14 条规则(站长必看)

插件 漏洞 危害
LA-Studio Element Kit for Elementor 未授权创建管理员(CVE-2026-0920) 攻击者直接注册管理员账号
Alone 主题 未授权任意文件上传/插件安装(CVE-2025-5394) 上传恶意插件
wp2shell 攻击链 命令执行阶段(CVE-2026-63030+CVE-2026-60137) 插件后门命令执行
Metform 未授权敏感信息泄露(CVE-2022-1442) 拖库
Shareaholic 信息泄露(CVE-2022-0594) 凭据泄露
MStore API (Flutter Woo) 购物车同步接口鉴权绕过(CVE-2023-2734) 越权操作
Login as User or Customer 权限提升(CVE-2022-4305) 提权
WP Google Maps REST API SQL 注入(CVE-2019-10692) 拖库
BearDev JoomSport SQL 注入(CVE-2019-14348) 拖库
Ditty SSRF(CVE-2025-8085) 内网攻击
Ads Pro / WP01 / RobotCPA 本地文件包含 / 任意文件下载 / 路径遍历 读服务器文件

⚠️ LA-Studio Element Kit(CVE-2026-0920) 必须优先处理——该漏洞允许未认证攻击者直接创建管理员账号,等于把网站后台钥匙送人。使用 Elementor 生态插件的站长请立即自查升级。

3. 用友:7 条规则(NC / U8 Cloud / YonBIP 全线)

产品 漏洞
用友 NC /portal/pt/mp/view 接口 pageName 参数 Oracle 时间盲注
用友 NC ActivityNotice/export 接口 itemid 参数 Oracle 时间盲注
用友 U8 Cloud openapi so.saleorder.takeback 接口 keys 参数 SQL 注入
用友 U8 Cloud NCCloudGatewayServlet 命令执行
用友 U8 Cloud upload.jsp 任意文件上传(JSP 后门)
用友移动管理系统 uploadIcon.do 任意文件上传(JSP WebShell)
用友 YonBIP /bi/api/SemanticModel/GetOlapConnectionList 未授权信息泄露

4. 深信服:6 条规则(堡垒机/SSL VPN/数据中心)

产品 漏洞
运维安全管理系统(堡垒机) change_net 接口远程命令执行
运维安全管理系统 down_load 接口 path 参数命令注入
运维安全管理系统 port_validate 命令注入(CVE-2026-1413)
运维安全管理系统 get_clip_img 接口 frame/dirno 参数命令注入(CVE-2026-1412)
SSL VPN WebProxy SSRF(/WEB/0/http/1/{host}:{port} 路径)
DC 数据中心管理系统 /src/sangforindex XXE(CVE-2023-7307)

5. 其他重点:国产 OA / 网络设备 / 开源组件

  • 致远 OA:6 条(含 saveFormula4Cloud JNDI 注入等)
  • 泛微 OA:4 条
  • 蓝凌 EIS:3 条(validate.aspx j_username 参数 SQL 注入)
  • 通达 OA:3 条
  • 信呼 OAindex/getshtml base64 编码路径穿越文件包含
  • 金和 OA C6SubjectEdit.aspx id 参数 MSSQL 时间盲注
  • ComfyUI-Manager:CRLF 注入篡改 config.ini(CVE-2026-22777)——AI 绘图用户注意
  • Dell EMC iDRAC7/8putfile 上传 ELF 载荷 RCE(CVE-2018-1207)
  • VMware vCenter:vROps 插件 uploadova 未授权文件上传 RCE(CVE-2021-21972)
  • NETGEAR ProSAFE 交换机login.htm debugCmd 远程命令执行(CVE-2020-26919)
  • Gogs:仓库迁移接口 SSRF(CVE-2022-0870)
  • AnythingLLM:AgentFlows 路径穿越(CVE-2026-5627)

三、站长/运维必做的 3 件事

1. 自查升级(按优先级)

  1. WordPress 站长:立即检查 LA-Studio Element Kit、Alone 主题、MStore API 等 14 个插件/主题,Elementor 生态优先升级
  2. 用友用户:联系厂商获取 NC/U8Cloud/YonBIP 补丁,重点排查 NCCloudGatewayServletupload.jsp
  3. 深信服用户:升级堡垒机/SSL VPN/DC 到官方最新版本;
  4. AI 绘图用户:ComfyUI-Manager 更新到最新版。

2. 确认 WAF 拦截模式

  • 进入百度云防护控制台 → 防护配置 → Web 基础防护
  • 确认模式为 “拦截”(不是”观察”);
  • 本次 238 条规则自动生效,无需手动开启;
  • 到”防护日志”查看是否有命中——命中即有人正在尝试攻击你的网站

3. 排查是否已被入侵

  • 检查上传目录是否有陌生 .jsp/.asp/.php 文件(结合 WebShell 检测规则自查);
  • 检查 WordPress 后台是否有未知管理员账号(CVE-2026-0920 的典型痕迹);
  • 检查 Web 日志中是否有访问 NCCloudGatewayServletuploadIcon.doUploadServlet 等敏感接口的记录。

四、写在最后

8 月 12 日的 238 条规则,三个关键信号:

  1. WebShell 攻防进入”军备竞赛”:蚁剑、冰蝎、JFolder 的主流连接方式已被全部识别,站长入侵排查有了”照妖镜”;
  2. WordPress 插件依旧是重灾区:14 条新规则中不乏”直接创建管理员”这种致命漏洞;
  3. 国产软件全线被盯:用友、深信服、致远、泛微、蓝凌、通达持续占榜,凡是用国产 OA/ERP 的单位都是攻击目标

对站长来说,最实用的一句话:升级 + 开拦截 + 查后台管理员账号,三件事做到位,能挡住大部分攻击。

百度云防护(需域名备案)接入只需 5 分钟改 DNS,规则全自动更新。如果还没接入,可以到主机吧了解接入流程。

给TA打赏
共{{data.count}}人
人已打赏
0 条回复 A文章作者 M管理员
    暂无讨论,说说你的看法吧
在线客服
在线客服
热线电话
QQ客服
电子邮箱
suduwangluo