百度云防护 WAF 8 月 17 日更新 319 条安全规则:用友、深信服各 10 条,Fastjson 黑名单绕过变种上线

百度云防护 WAF 8 月 17 日更新 319 条安全规则:用友、深信服各 10 条,Fastjson checkAutoType 黑名单绕过变种,WebShell 上传检测 19 条(含 Tomcat WAR 包)。单月累计更新 860+ 条,附自查清单。

8 月 17 日,百度云防护 Web 应用防火墙(WAF)更新安全防护规则,新增 319 条规则,覆盖注入、命令执行、权限绕过、代码执行、敏感信息探测、文件上传、文件读取、后门、路径绕过九大类,其中 高风险规则 163 条

这是继 8 月 5 日(306 条)、8 月 12 日(238 条)之后,8 月的第三次大规模规则更新,单月累计新增已超 860 条。本次更新的重点:国产 OA/ERP 持续重灾(用友 10 条、深信服 10 条)、WebShell 上传检测再加固(19 条)、Fastjson 反序列化变种(checkAutoType 黑名单绕过)。

一、8 月 17 日更新总览

维度 数据
规则总数 319 条
高风险 163 条
中风险 147 条
低风险 9 条
覆盖产品 40+ 品牌

防护类型分布(按数量排序):

防护类型 数量 说明
注入 71 SQL 注入、XXE、Fastjson 反序列化
命令执行 55 各类设备/系统命令注入 RCE
权限绕过 51 未授权访问、越权、任意登录
代码执行 40 反序列化、模板注入 RCE
敏感信息探测 39 未授权接口信息泄露
文件上传 30 WebShell 上传(JSP/PHP/WAR)
文件读取 26 路径穿越、任意文件读取
后门 5 WebShell 混淆变种
路径绕过 2 开放重定向、斜杠混淆

💡 本次更新延续了 8 月的趋势:注入、命令执行、权限绕过三类合计 177 条,占比 55%——攻击者的核心诉求依然是”拿到执行权限”。

二、重点规则详解

1. 用友:10 条规则(NC / U8 / U8 Cloud / GRP-U8 / U9 全系)

产品 漏洞类型 说明
用友 NC XXE 注入 /portal/pt/portalcombo/importCombo 接口 XML 外部实体注入
用友 NC 反序列化 RCE UploadServlet Java 反序列化远程代码执行
用友 NC 文件读取 _file_download 接口 filename 参数路径穿越
用友 U8 渠道管理 文件上传 datacollectfile.jsp 上传 JSP 脚本
用友 U8 渠道管理 文件上传 imagedo 上传 JSP WebShell
用友 U8 Cloud/NC Cloud 任意文件上传 NCCloudGatewayServlet 前台无条件反射调用
用友 U8 Cloud 反序列化 RCE ServiceDispatcherServlet Hessian 反序列化
用友 GRP-U8 SQL 注入 listSelectDialogServlet slCdtn 参数 MSSQL 时间盲注
用友 U9 任意文件读取 UMWebService.asmx GetLogContent fileName 路径穿越

⚠️ 与 8 月 12 日相比,用友规则做了全面补充和去重升级,NCCloudGatewayServlet、UploadServlet、Hessian 反序列化等核心漏洞均有完整检测链。

2. 深信服:10 条规则(堡垒机/EDR/SSL VPN 全线)

产品 漏洞类型 说明
运维安全管理系统(OMS) 命令注入 get_Information fortEquipmentIp 参数(CVE-2026-1414)
运维安全管理系统 命令注入 /fort/portal_login loginUrl 参数(CVE-2025-12916)
运维安全管理系统 命令执行 add_DNS 接口远程命令执行
运维安全管理系统 命令注入 /fort/csspost/update fileName 参数
运维安全管理系统 命令执行 save_strategy cycleTime 参数
运维安全管理系统 命令注入 del_route 接口
运维安全管理系统 信息泄露 get_all_application_release 接口
EDR 任意用户登录 /ui/login.php?user=admin 认证绕过直接登录
SSL VPN 远程文件下载 ECAgent 接口 InitECAgent arg1 参数指向攻击者服务器
应用交付报表系统 命令执行 /report/script/login.php reportUrl 路径穿越

⚠️ 深信服 EDR 任意用户登录/ui/login.php?user=admin)是本次最危险的规则之一——攻击者无需密码即可登录管理后台,一旦利用成功,整个终端的防护形同虚设。

3. DataEase:6 条规则(JDBC 注入家族持续更新)

规则 漏洞
CVE-2025-53004 Redshift JDBC 连接参数绕过 RCE
CVE-2025-53005 PostgreSQL JDBC Bypass RCE
CVE-2025-64164 Oracle JNDI 注入

DataEase 的 JDBC 注入漏洞家族从 8 月 4 日的 10 条到 8 月 17 日的 6 条新变体,说明攻击者仍在持续研究这款国产 BI 平台的利用方式,使用方务必升级到修复版本。

4. WebShell 上传检测加固:19 条

本次 WebShell 相关规则达 19 条,覆盖更多上传入口:

攻击面 检测规则
Tomcat Manager /manager/html/upload 上传 WAR 包部署 WebShell
汉王 e脸通 meetingPersonal_uploadMeetingFile.do 上传 JSP
美特 CRM FileuploadServlet 任意文件上传
致远 OA /seeyon/fileUpload.do method=processUpload 任意上传(路径穿越)
金盘移动图书馆 /common/upload/upload 上传 JSP/JSPX
保伦电子 itC /app/uploadFileApp.do 上传 JSP
cp037(EBCDIC) 编码混淆 文件名 .jsp + 内容含 <?xml encoding 特征

⚠️ Tomcat Manager WAR 包上传值得特别注意——很多 Java 站长的 Tomcat Manager 开了公网访问且弱口令,攻击者直接传 WAR 包部署 WebShell,等于把整个 Tomcat 拱手让人。

5. Fastjson 反序列化变种

检测 Fastjson 1.2.68-1.2.83 checkAutoType 黑名单绕过
@type 字段使用 jar: 协议jar:<url>!/<entry>远程加载恶意类

Fastjson 的 checkAutoType 黑名单被 jar: 协议绕过,可以远程加载恶意类——这是 2026 年 Fastjson 家族最值得关注的绕过手法之一

6. 其他重点

  • WordPress:13 条(插件漏洞持续覆盖)
  • Apache:11 条(含多个历史高危 CVE)
  • 泛微 OA:7 条
  • 致远 OA:6 条
  • Oracle / Spring:各 6 条
  • 大华:5 条、锐捷:4 条、D-Link:4 条、金和 OA:4 条
  • 通达 OA:3 条(含 /general/calendar/arrange/get_cal_list.php 未授权信息泄露)
  • 帆软:2 条(报表系统用户注意)
  • 锐捷 EG 易网关 networksafe.php 命令执行、IceWarp 开放重定向等

三、站长/运维必做的 3 件事

1. 自查升级(按优先级)

  1. Java 生态站长:检查 Tomcat Manager 是否暴露公网、是否弱口令;Fastjson 升级到最新版;
  2. 用友/深信服用户:联系厂商获取补丁,重点排查 NCCloudGatewayServlet、EDR 登录接口;
  3. BI/报表用户:DataEase、帆软升级到修复版本;
  4. WordPress 站长:插件漏洞 13 条覆盖,逐一升级。

2. 确认 WAF 拦截模式

  • 进入百度云防护控制台 → 防护配置 → Web 基础防护
  • 确认模式为 “拦截”(不是”观察”);
  • 本次 319 条规则自动生效,无需手动开启;
  • 到”防护日志”查看是否有命中——命中即说明有人正在尝试攻击你的网站

3. 排查是否已被入侵

  • 检查 webapps/(Tomcat)与 wp-content/uploads/ 是否有陌生 JSP/WAR/PHP 文件
  • 检查是否有未知管理员账号、应用密码
  • 检查 Web 日志中是否有访问 NCCloudGatewayServlet/manager/html/uploadlogin.php?user=admin 等敏感路径的记录。

四、写在最后

8 月 17 日的 319 条规则,释放了三个信号:

  1. 8 月规则更新节奏明显加快:8/5(306 条)→ 8/12(238 条)→ 8/17(319 条),单月累计 860+ 条,说明攻击面正在快速扩大;
  2. 国产软件是攻击者”提款机”:用友、深信服、泛微、致远、通达、金和、帆软持续占榜,凡是用国产 OA/ERP/BI 的单位都是高危目标
  3. WebShell 攻防持续升级:从蚁剑/冰蝎到 WAR 包、cp037 编码混淆,检测能力在快速跟进。

对站长来说,最实用的一句话:升级 + 开拦截 + 查敏感文件,三件事做到位,能挡住大部分攻击。

百度云防护(需域名备案)接入只需 5 分钟改 DNS,规则全自动更新。如果还没接入,可以到主机吧了解接入流程。

给TA打赏
共{{data.count}}人
人已打赏
0 条回复 A文章作者 M管理员
    暂无讨论,说说你的看法吧
在线客服
在线客服
热线电话
QQ客服
电子邮箱
suduwangluo