百度云防护 WAF 8 月 5 日大更新:单日新增 306 条安全规则,用友 10 条、WordPress 12 条全线覆盖

百度云防护 WAF 8 月 5 日大规模更新 306 条安全规则:注入 71 条、命令执行 54 条、权限绕过 51 条,高风险 171 条,160 条带 CVE 编号。用友 10 条、WordPress 12 条、深信服 10 条,本文详解重点漏洞与自查清单。

8 月 5 日,百度云防护 Web 应用防火墙(WAF)迎来一次大规模规则更新,单日新增 306 条安全规则,涵盖注入、命令执行、权限绕过、代码执行、文件上传、敏感信息探测、文件读取、后门、路径绕过九大类,其中 高风险规则 171 条160 条规则带 CVE 编号

这是百度云防护今年以来单次更新量最大的一次,覆盖国内外主流软硬件产品超过 40 个品牌。无论你是跑 WordPress 的站长,还是维护企业 OA/ERP 的运维,这次更新都与你有关。

一、8 月 5 日大更新总览

维度 数据
规则总数 306 条
高风险 171 条
中风险 131 条
低风险 4 条
含 CVE 编号 160 条
覆盖产品 40+ 品牌

防护类型分布(按数量排序):

防护类型 数量 说明
注入 71 SQL 注入、XXE、SSRF 等
命令执行 54 各类设备/系统命令注入 RCE
权限绕过 51 未授权访问、越权操作
代码执行 39 反序列化、模板注入 RCE
文件上传 31 WebShell 上传(JSP/PHP)
敏感信息探测 27 接口泄露账号密码、配置
文件读取 26 路径穿越、任意文件读取
后门 5 WebShell 混淆变种
路径绕过 2 开放重定向、斜杠混淆

💡 与 8 月 4 日更新相比,8 月 5 日新增了权限绕过(51 条)敏感信息探测(27 条)两大类别——说明攻击者不再只靠”打洞”,而是越来越多地利用未授权接口直接拿权限、窃数据

二、重点规则详解

1. 用友:单品牌 10 条,全系沦陷

本次用友家族更新了 10 条规则,覆盖 NC、U8、U8 Cloud、GRP-U8、U9 全产品线:

产品 漏洞类型 说明
用友 NC XXE 注入 /portal/pt/portalcombo/importCombo 接口 XML 外部实体注入
用友 NC 反序列化 RCE UploadServlet Java 反序列化远程代码执行
用友 NC 文件读取 _file_download 接口 filename 参数路径穿越
用友 U8 渠道管理 文件上传 datacollectfile.jsp 上传 JSP 脚本
用友 U8 渠道管理 文件上传 imagedo 上传 JSP WebShell
用友 U8 Cloud/NC Cloud 任意文件上传 NCCloudGatewayServlet 前台无条件反射调用
用友 U8 Cloud 反序列化 RCE ServiceDispatcherServlet Hessian 反序列化
用友 GRP-U8 SQL 注入 listSelectDialogServlet slCdtn 参数 MSSQL 时间盲注
用友 U9 任意文件读取 UMWebService.asmx GetLogContent fileName 路径穿越

⚠️ 用友 U8 Cloud/NC Cloud 的 NCCloudGatewayServlet 前台无条件反射调用任意文件上传,是 2026 年最危险的国产 ERP 漏洞之一——无需登录即可上传 WebShell 并拿下服务器

2. WordPress:12 条规则,站长必看

这次更新中 WordPress 相关规则达 12 条,涉及大量真实在野利用的插件漏洞:

插件 漏洞 危害
Advanced Access Manager aam-media 任意文件读取 可读取 wp-config.php 拿数据库密码
Icegram Express SQL 注入(CVE-2024-4295) 未授权拖库
Booster for WooCommerce 邮箱验证越权(CVE-2021-34646) 提权
Visualizer SSRF(CVE-2019-16932) 内网探测
InfiniteWP Client 信息泄露(CVE-2023-2916) 凭据泄露
External Media without Import SSRF(CVE-2022-1398) 内网攻击
Easy WP SMTP 未授权设置导入(CVE-2019-25141) 提权
Sitemap by click5 缺失授权(CVE-2022-0952) 未授权操作
Elementor Pro 缺失授权选项更新(CVE-2023-3124) 改站点配置
Social Warfare 存储型 XSS(CVE-2019-9978) 挂马
Gift Cards SQL 时间盲注(CVE-2023-28662) 拖库
Toolbar 开放重定向(CVE-2023-6389) 钓鱼

⚠️ Elementor Pro(CVE-2023-3124)是全球装机量最大的页面构建插件之一,该漏洞可导致未授权修改站点任意选项,很多站点因此被植入恶意跳转。如果你的站装了 Elementor Pro,立即升级到 3.11.7 以上

3. 深信服:10 条规则,堡垒机再中招

深信服运维安全管理系统(堡垒机)依然是重灾区,本次又更新了 10 条相关规则。堡垒机 = 服务器总钥匙,一旦被拿下,攻击者可以直接登录你所有的服务器。

4. 视频监控/安防设备:汉王、大华、海康、天地伟业

  • 汉王 e脸通meetingPersonal_uploadMeetingFile.do 任意文件上传(JSP WebShell)
  • 大华:智能物联综合管理平台相关漏洞 3 条
  • 海康威视:相关漏洞 2 条
  • 天地伟业 Easy7queryPassword 接口未授权信息泄露
  • Geutebrueck re_porter:未授权访问 gscsetup.xml 敏感配置泄露

⚠️ 安防设备直接暴露在公网是常态,一旦被打穿就是被”直播”。强烈建议:安防设备一律不要直接映射公网,必须访问就走 VPN,并在 WAF 侧拦截未授权访问。

5. 其他重点:锐捷、爱特米、Wavlink、Adobe、Apache、Oracle、Spring

  • 锐捷 EG 易网关/itbox_pi/networksafe.php province 参数命令执行
  • 爱特米 M300 Wi-Fi 中继器:passwd 参数未认证命令注入(CVE-2025-34151)
  • Wavlink 路由器/cgi-bin/ExportLogs.sh 未授权访问(CVE-2022-48165)
  • Adobe ColdFusion:反序列化 RCE(CVE-2023-26359)
  • Apache/Oracle/Spring 家族:累计 20+ 条规则覆盖历史高危 CVE

6. 技术亮点:WebShell 混淆检测升级

本次更新还加强了对 WebShell 混淆变种的检测:

  • cp037(EBCDIC)编码混淆的 JSP WebShell:检测上传文件名以 .jsp 结尾且内容含 <?xml e 特征;
  • SQL 注入空字节绕过:检测 UNION SELECT 中插入 %00 空字节的绕过手法;
  • 敏感接口探测:针对 queryPasswordExportLogs.shgscsetup.xml 等高频探测路径的自动化扫描。

说明百度云防护的检测引擎在持续对抗编码混淆、大小写绕过、空字节插入等新型绕过技巧。

三、站长/运维必做的 4 件事

1. 自查受影响产品并升级

  • WordPress 站长:立即检查是否安装了上表的 12 个插件,Elementor Pro 优先,升级到最新版;
  • 用友用户:联系厂商获取补丁,重点关注 NCCloudGatewayServlet、UploadServlet、Hessian 反序列化相关修复;
  • 安防设备(汉王/大华/海康/天地伟业):升级固件,禁止公网直连;
  • 深信服堡垒机:升级到官方最新版本。

2. 确认 WAF 拦截模式

进入百度云防护控制台 → 防护配置 → Web 基础防护

  • 确认模式为 “拦截”(不要用”观察”);
  • 本次 306 条规则自动生效,无需手动开启;
  • 建议在”防护日志”中查看是否有命中记录,命中即说明有人正在尝试攻击你的网站

3. 检查是否已被入侵

对照本次规则清单,检查服务器日志中是否出现过以下特征:

  • 访问 NCCloudGatewayServletdatacollectfile.jspimagedoUploadServlet 等敏感接口;
  • 上传目录出现陌生的 .jsp/.php 文件
  • wp-content/uploads 目录出现可疑可执行文件
  • 后台出现未知管理员账号插件被莫名启用/停用

如有异常,立即断网取证,联系专业安全团队。

4. 持续关注规则更新

百度云防护几乎每天都有新规则上线(8 月 4 日 79 条、8 月 5 日 306 条),建议:

  • 每周查看一次防护日志;
  • 关注百度云防护官方公告;
  • 开启 Web 基础防护 + CC 防护 + 精准自定义规则三层防护。

四、写在最后

8 月 5 日的 306 条规则,释放了两个明确信号:

  1. 攻击面正在从”网站”扩散到”一切联网的系统”——路由器、摄像头、Wi-Fi 中继器、堡垒机都成了目标;
  2. 未授权访问和敏感信息泄露类攻击激增——攻击者越来越喜欢”不攻而破”,直接找暴露的接口。

对普通站长来说,最实用的一句话:升级插件 + 开 WAF 拦截 + 每周看日志,这三件事做到位,能挡住 90% 的攻击。

百度云防护(需域名备案)接入只需 5 分钟改 DNS,规则全自动更新,小站成本不到一杯咖啡钱/天。如果你还没接入,可以到主机吧了解接入流程。

给TA打赏
共{{data.count}}人
人已打赏
0 条回复 A文章作者 M管理员
    暂无讨论,说说你的看法吧
在线客服
在线客服
热线电话
QQ客服
电子邮箱
suduwangluo