8 月 17 日,百度云防护 Web 应用防火墙(WAF)更新安全防护规则,新增 319 条规则,覆盖注入、命令执行、权限绕过、代码执行、敏感信息探测、文件上传、文件读取、后门、路径绕过九大类,其中 高风险规则 163 条。
这是继 8 月 5 日(306 条)、8 月 12 日(238 条)之后,8 月的第三次大规模规则更新,单月累计新增已超 860 条。本次更新的重点:国产 OA/ERP 持续重灾(用友 10 条、深信服 10 条)、WebShell 上传检测再加固(19 条)、Fastjson 反序列化变种(checkAutoType 黑名单绕过)。
一、8 月 17 日更新总览
| 维度 | 数据 |
|---|---|
| 规则总数 | 319 条 |
| 高风险 | 163 条 |
| 中风险 | 147 条 |
| 低风险 | 9 条 |
| 覆盖产品 | 40+ 品牌 |
防护类型分布(按数量排序):
| 防护类型 | 数量 | 说明 |
|---|---|---|
| 注入 | 71 | SQL 注入、XXE、Fastjson 反序列化 |
| 命令执行 | 55 | 各类设备/系统命令注入 RCE |
| 权限绕过 | 51 | 未授权访问、越权、任意登录 |
| 代码执行 | 40 | 反序列化、模板注入 RCE |
| 敏感信息探测 | 39 | 未授权接口信息泄露 |
| 文件上传 | 30 | WebShell 上传(JSP/PHP/WAR) |
| 文件读取 | 26 | 路径穿越、任意文件读取 |
| 后门 | 5 | WebShell 混淆变种 |
| 路径绕过 | 2 | 开放重定向、斜杠混淆 |
💡 本次更新延续了 8 月的趋势:注入、命令执行、权限绕过三类合计 177 条,占比 55%——攻击者的核心诉求依然是”拿到执行权限”。
二、重点规则详解
1. 用友:10 条规则(NC / U8 / U8 Cloud / GRP-U8 / U9 全系)
| 产品 | 漏洞类型 | 说明 |
|---|---|---|
| 用友 NC | XXE 注入 | /portal/pt/portalcombo/importCombo 接口 XML 外部实体注入 |
| 用友 NC | 反序列化 RCE | UploadServlet Java 反序列化远程代码执行 |
| 用友 NC | 文件读取 | _file_download 接口 filename 参数路径穿越 |
| 用友 U8 渠道管理 | 文件上传 | datacollectfile.jsp 上传 JSP 脚本 |
| 用友 U8 渠道管理 | 文件上传 | imagedo 上传 JSP WebShell |
| 用友 U8 Cloud/NC Cloud | 任意文件上传 | NCCloudGatewayServlet 前台无条件反射调用 |
| 用友 U8 Cloud | 反序列化 RCE | ServiceDispatcherServlet Hessian 反序列化 |
| 用友 GRP-U8 | SQL 注入 | listSelectDialogServlet slCdtn 参数 MSSQL 时间盲注 |
| 用友 U9 | 任意文件读取 | UMWebService.asmx GetLogContent fileName 路径穿越 |
⚠️ 与 8 月 12 日相比,用友规则做了全面补充和去重升级,NCCloudGatewayServlet、UploadServlet、Hessian 反序列化等核心漏洞均有完整检测链。
2. 深信服:10 条规则(堡垒机/EDR/SSL VPN 全线)
| 产品 | 漏洞类型 | 说明 |
|---|---|---|
| 运维安全管理系统(OMS) | 命令注入 | get_Information fortEquipmentIp 参数(CVE-2026-1414) |
| 运维安全管理系统 | 命令注入 | /fort/portal_login loginUrl 参数(CVE-2025-12916) |
| 运维安全管理系统 | 命令执行 | add_DNS 接口远程命令执行 |
| 运维安全管理系统 | 命令注入 | /fort/csspost/update fileName 参数 |
| 运维安全管理系统 | 命令执行 | save_strategy cycleTime 参数 |
| 运维安全管理系统 | 命令注入 | del_route 接口 |
| 运维安全管理系统 | 信息泄露 | get_all_application_release 接口 |
| EDR | 任意用户登录 | /ui/login.php?user=admin 认证绕过直接登录 |
| SSL VPN | 远程文件下载 | ECAgent 接口 InitECAgent arg1 参数指向攻击者服务器 |
| 应用交付报表系统 | 命令执行 | /report/script/login.php reportUrl 路径穿越 |
⚠️ 深信服 EDR 任意用户登录(
/ui/login.php?user=admin)是本次最危险的规则之一——攻击者无需密码即可登录管理后台,一旦利用成功,整个终端的防护形同虚设。
3. DataEase:6 条规则(JDBC 注入家族持续更新)
| 规则 | 漏洞 |
|---|---|
| CVE-2025-53004 | Redshift JDBC 连接参数绕过 RCE |
| CVE-2025-53005 | PostgreSQL JDBC Bypass RCE |
| CVE-2025-64164 | Oracle JNDI 注入 |
DataEase 的 JDBC 注入漏洞家族从 8 月 4 日的 10 条到 8 月 17 日的 6 条新变体,说明攻击者仍在持续研究这款国产 BI 平台的利用方式,使用方务必升级到修复版本。
4. WebShell 上传检测加固:19 条
本次 WebShell 相关规则达 19 条,覆盖更多上传入口:
| 攻击面 | 检测规则 |
|---|---|
| Tomcat Manager | /manager/html/upload 上传 WAR 包部署 WebShell |
| 汉王 e脸通 | meetingPersonal_uploadMeetingFile.do 上传 JSP |
| 美特 CRM | FileuploadServlet 任意文件上传 |
| 致远 OA | /seeyon/fileUpload.do method=processUpload 任意上传(路径穿越) |
| 金盘移动图书馆 | /common/upload/upload 上传 JSP/JSPX |
| 保伦电子 itC | /app/uploadFileApp.do 上传 JSP |
| cp037(EBCDIC) 编码混淆 | 文件名 .jsp + 内容含 <?xml encoding 特征 |
⚠️ Tomcat Manager WAR 包上传值得特别注意——很多 Java 站长的 Tomcat Manager 开了公网访问且弱口令,攻击者直接传 WAR 包部署 WebShell,等于把整个 Tomcat 拱手让人。
5. Fastjson 反序列化变种
检测 Fastjson 1.2.68-1.2.83 checkAutoType 黑名单绕过:
@type 字段使用 jar: 协议(jar:<url>!/<entry>)远程加载恶意类
Fastjson 的 checkAutoType 黑名单被 jar: 协议绕过,可以远程加载恶意类——这是 2026 年 Fastjson 家族最值得关注的绕过手法之一。
6. 其他重点
- WordPress:13 条(插件漏洞持续覆盖)
- Apache:11 条(含多个历史高危 CVE)
- 泛微 OA:7 条
- 致远 OA:6 条
- Oracle / Spring:各 6 条
- 大华:5 条、锐捷:4 条、D-Link:4 条、金和 OA:4 条
- 通达 OA:3 条(含
/general/calendar/arrange/get_cal_list.php未授权信息泄露) - 帆软:2 条(报表系统用户注意)
- 锐捷 EG 易网关
networksafe.php命令执行、IceWarp 开放重定向等
三、站长/运维必做的 3 件事
1. 自查升级(按优先级)
- Java 生态站长:检查 Tomcat Manager 是否暴露公网、是否弱口令;Fastjson 升级到最新版;
- 用友/深信服用户:联系厂商获取补丁,重点排查 NCCloudGatewayServlet、EDR 登录接口;
- BI/报表用户:DataEase、帆软升级到修复版本;
- WordPress 站长:插件漏洞 13 条覆盖,逐一升级。
2. 确认 WAF 拦截模式
- 进入百度云防护控制台 → 防护配置 → Web 基础防护;
- 确认模式为 “拦截”(不是”观察”);
- 本次 319 条规则自动生效,无需手动开启;
- 到”防护日志”查看是否有命中——命中即说明有人正在尝试攻击你的网站。
3. 排查是否已被入侵
- 检查
webapps/(Tomcat)与wp-content/uploads/是否有陌生 JSP/WAR/PHP 文件; - 检查是否有未知管理员账号、应用密码;
- 检查 Web 日志中是否有访问
NCCloudGatewayServlet、/manager/html/upload、login.php?user=admin等敏感路径的记录。
四、写在最后
8 月 17 日的 319 条规则,释放了三个信号:
- 8 月规则更新节奏明显加快:8/5(306 条)→ 8/12(238 条)→ 8/17(319 条),单月累计 860+ 条,说明攻击面正在快速扩大;
- 国产软件是攻击者”提款机”:用友、深信服、泛微、致远、通达、金和、帆软持续占榜,凡是用国产 OA/ERP/BI 的单位都是高危目标;
- WebShell 攻防持续升级:从蚁剑/冰蝎到 WAR 包、cp037 编码混淆,检测能力在快速跟进。
对站长来说,最实用的一句话:升级 + 开拦截 + 查敏感文件,三件事做到位,能挡住大部分攻击。
百度云防护(需域名备案)接入只需 5 分钟改 DNS,规则全自动更新。如果还没接入,可以到主机吧了解接入流程。
