百度云防护 8 月 4 日更新 79 条安全规则:DataEase、深信服、国产 OA 全线告急

百度云防护 8 月 4 日更新 79 条安全防护规则,覆盖 DataEase、深信服、泛微 OA、用友、金蝶、致远、锐捷、大华等产品,代码执行与命令执行类漏洞占 85%,本文详细解读重点漏洞与站长应对方案。

8 月 4 日,百度云防护再次更新安全防护规则,一次性新增 79 条规则,覆盖代码执行、命令执行、注入、文件上传、后门检测、跨站脚本六大类,其中高风险规则 75 条,占比高达 95%。

这批规则的重心非常明确:国产 OA/ERP/安全设备 + 数据可视化平台成为黑客重点攻击对象。如果你的网站、业务系统正在用下面的任何一款产品,建议立刻对照本文排查,并确认百度云防护规则已开启”拦截”模式。

一、这次更新了什么?总览

维度 数据
规则总数 79 条
高风险 75 条(95%)
中风险 3 条
低风险 1 条
防护类型 代码执行 42、命令执行 25、注入 8、文件上传 2、后门 1、跨站 1

攻击类型分布:代码执行(42 条)+ 命令执行(25 条)合计 67 条,占比 85%——说明本次更新主要针对远程代码执行(RCE)和命令注入类漏洞,这类漏洞一旦被利用,攻击者可以直接拿下服务器权限,危害极大。

二、重点漏洞详解:按产品分类

1. DataEase:10 条规则,重灾区

DataEase 是近年国内流行的开源数据可视化平台,本次一口气更新了 10 条规则,几乎覆盖全部 JDBC 注入链路:

规则 漏洞
CVE-2025-46566 DataEase RedShift JDBC 连接远程代码执行
CVE-2025-53004 Redshift JDBC Bypass 远程代码执行
CVE-2025-53005 PostgreSQL JDBC ssfactory 绕过 RCE
CVE-2025-53006 PostgreSQL & Redshift JDBC Bypass RCE
CVE-2025-58748 Redshift JDBC Bypass 远程代码执行
CVE-2025-57772 H2 JDBC Bypass 远程代码执行
CVE-2025-62420 H2 JDBC 远程代码执行
CVE-2025-49001/49002 DataEase 远程代码执行
CVE-2025-64164 DataEase Oracle JNDI 注入
CVE-2026-32140 Redshift JDBC IniFile 参数注入 RCE

⚠️ JDBC 注入的本质:攻击者通过控制 JDBC 连接字符串的 autoDeserializessfactoryIniFile 等参数,让服务端反序列化恶意类或加载远程 XML,最终实现无需要登录即可远程执行命令

2. 深信服运维安全管理系统(堡垒机):8 条规则

安全设备成为攻击目标,是最危险的信号——堡垒机被攻破等于内网失守

  • generate_certificate 远程命令执行
  • update_date 远程命令执行
  • save_SNMP 远程命令执行
  • fort/user getLdap 代码执行
  • get_Information 命令注入(CVE-2026-1414)
  • get_clip_img 命令注入(CVE-2026-1412)
  • port_validate 命令注入(CVE-2026-1413)
  • /fort/portal_login loginUrl 参数反引号命令执行(CVE-2025-12916)

⚠️ 堡垒机是运维人员登录服务器的”总闸门”,一旦被拿下,攻击者可以直接用运维账号登录所有服务器。建议立即确认堡垒机版本并升级补丁,同时在百度云防护侧将相关规则设为拦截。

3. 泛微 OA:4 条规则

  • e-Office ajax.php outSignImg 任意代码执行
  • E-cology bsh.servlet.BshServlet RCE(CNVD-2019-32204)
  • E-Office uploadify.php 命令注入(CVE-2023-2647)
  • E-cology Dubbo API 调试接口 RCE(CVE-2026-22679)

4. 用友 + 金蝶 + 致远 + 通达:国产 ERP/OA 全线告急

产品 漏洞
用友 NC-Cloud blobRefClassSea 接口反序列化漏洞
用友 GRP-U8 VerifyToken FastJson 反序列化
金蝶云星空 BusinessDataService.BatchLoad RCE
金蝶天燕 Apusic JNDI 注入 RCE
致远 OA V8.1SP2 saveFormula4Cloud JNDI 注入
致远 OA _seeyon_sursenServlet FastJson 反序列化
通达 OA V11.x appbuilder/web/portal/gateway/getdata 接口 activeTab 参数注入 PHP 代码到 create_function() 实现 RCE

5. 锐捷 + 大华 + 亿赛通:安防/网安设备

  • 锐捷 EWEB flwo.control.php 命令注入
  • 锐捷 RG-EW1200G 等命令注入(CVE-2023-34644)
  • 锐捷 6000-E10 远程命令注入(CVE-2025-10774)
  • 大华智能物联综合管理平台 GetClassValue.jsp RCE
  • 亿赛通电子文档安全管理系统 _CDGServer3_sync_user 反序列化

6. 国际大厂:SAP / Oracle / VMware / Citrix / F5 / Palo Alto / Fortinet / Cisco

  • SAP NetWeaver MetadataUploader 反序列化(CVE-2025-31324)
  • SAP Solution Manager 命令注入(CVE-2020-6364)
  • Oracle E-Business Suite UiServlet return_url CRLF 注入 RCE(CVE-2025-61882)
  • VMware JDBC 注入 RCE(CVE-2022-22957)
  • Citrix XEN 未授权 RCE
  • Citrix SD-WAN Center 命令注入(CVE-2019-12985/12988)
  • F5 BIG-IP iControl REST 命令注入(CVE-2022-41800 / CVE-2025-31644)
  • Palo Alto PAN-OS 命令注入(CVE-2020-2038)
  • Palo Alto Expedition RCE(CVE-2024-9463)
  • Fortinet FortiOS SSL-VPN 堆溢出(CVE-2023-27997)
  • Cisco RV340 命令注入(CVE-2021-1473)
  • Cisco ISE 未授权 RCE(CVE-2025-20282)

7. 开源组件与 CMS

  • Apache Solr Velocity 模板注入(CVE-2019-17558)
  • Apache CouchDB Query Server RCE(CVE-2017-12636)
  • Apache Superset pickle 反序列化(CVE-2018-8021)
  • Apache Kylin 命令注入(CVE-2022-43396)
  • Apache ActiveMQ Jolokia RCE(CVE-2026-34197)
  • Spring Jolokia JMX MBean RCE / CVE-2018-1000130
  • Spring Cloud Data Flow RCE(CVE-2024-37084)
  • GitLab ExifTool DjVu 命令注入(CVE-2021-22205)
  • Jenkins Git Parameter 插件 RCE(CVE-2025-53652)
  • ThinkPHP InvokeFunction RCE(CNVD-2018-24942)
  • Jeecgboot JimuReport DB2 JDBC 反序列化(CVE-2025-10771)
  • Elasticsearch 快照仓库写入 WebShell

8. WordPress 插件:站长最需要自查

插件 漏洞 影响版本
WPCargo Track & Trace barcode.php 任意文件上传(CVE-2021-25003) 受影响版本
Icegram-Express SQL 注入(CVE-2024-4295) 受影响版本
LatePoint SQL 注入(CVE-2024-8911) ≤ 5.0.11
WP Directory Kit SQL 注入(CVE-2025-13138) ≤ 1.4.3

⚠️ WordPress 站长注意:这 4 个插件漏洞都是真实被利用过的,如果你的站装了相关插件,立即更新到最新版本,并确认百度云防护已拦截对应攻击载荷。

三、站长/运维必做的 3 件事

1. 立即升级受影响的软件

  • 国产 OA/ERP(用友、金蝶、泛微、致远、通达):升级到官方最新补丁;
  • DataEase:升级到修复 JDBC 注入的最新版本;
  • 安全设备(深信服堡垒机、锐捷、大华):升级固件,堡垒机优先
  • WordPress 插件:更新 WPCargo、Icegram-Express、LatePoint、WP Directory Kit;
  • 开源组件(Apache/Spring/GitLab 等):更新到修复版本。

2. 确认百度云防护规则已开启”拦截”

  • 进入百度云防护控制台 → 防护配置 → Web 防护规则
  • 确认 Web 基础防护 处于”拦截”模式(不要用”观察”模式);
  • 本次新增的 79 条规则会自动生效,但只有拦截模式才会真正阻断攻击

3. 排查是否已被入侵

对照本次更新的漏洞清单,检查服务器是否出现过以下异常:

  • Web 日志中大量访问 blobRefClassSeagetdatabsh.servletVerifyTokenGetClassValue.jsp 等敏感接口的请求;
  • 服务器出现异常进程新用户账号计划任务
  • 网站目录出现陌生的 .jsp/.php 文件(WebShell);
  • 数据库出现异常导出记录

如果发现以上任何一条,立即断网取证,并联系专业安全团队处置。

四、为什么建议用百度云防护?

  • 规则更新快:高危漏洞从披露到上线规则,通常在 24 小时内
  • 覆盖广:本次 79 条规则覆盖国产 OA/ERP、安全设备、开源组件、CMS 插件等全品类;
  • 自动化:Web 基础防护开启拦截模式后,无需手动维护规则,新规则自动生效;
  • 多维度防护:除漏洞攻击外,还提供 CC 防护、恶意爬虫拦截、区域封禁、JA4 指纹识别等能力;
  • 低成本:按流量计费,小站日均不到一杯咖啡钱。

部署门槛:域名需 ICP 备案;接入只需 5 分钟改 DNS;无需改动服务器配置。

五、写在最后

本次 79 条规则的核心信号只有一个:攻击者的矛头已经从个人网站转向企业级业务系统——OA、ERP、堡垒机、数据平台这些”承载核心业务数据的系统”成为重灾区。

如果你的服务器上运行着这些系统,今天就把升级补丁和 WAF 拦截模式这两件事落实。不要等到被入侵、数据被拖走,才想起来防护。

给TA打赏
共{{data.count}}人
人已打赏
0 条回复 A文章作者 M管理员
    暂无讨论,说说你的看法吧
在线客服
在线客服
热线电话
QQ客服
电子邮箱
suduwangluo