8 月 5 日,百度云防护 Web 应用防火墙(WAF)迎来一次大规模规则更新,单日新增 306 条安全规则,涵盖注入、命令执行、权限绕过、代码执行、文件上传、敏感信息探测、文件读取、后门、路径绕过九大类,其中 高风险规则 171 条,160 条规则带 CVE 编号。
这是百度云防护今年以来单次更新量最大的一次,覆盖国内外主流软硬件产品超过 40 个品牌。无论你是跑 WordPress 的站长,还是维护企业 OA/ERP 的运维,这次更新都与你有关。
一、8 月 5 日大更新总览
| 维度 | 数据 |
|---|---|
| 规则总数 | 306 条 |
| 高风险 | 171 条 |
| 中风险 | 131 条 |
| 低风险 | 4 条 |
| 含 CVE 编号 | 160 条 |
| 覆盖产品 | 40+ 品牌 |
防护类型分布(按数量排序):
| 防护类型 | 数量 | 说明 |
|---|---|---|
| 注入 | 71 | SQL 注入、XXE、SSRF 等 |
| 命令执行 | 54 | 各类设备/系统命令注入 RCE |
| 权限绕过 | 51 | 未授权访问、越权操作 |
| 代码执行 | 39 | 反序列化、模板注入 RCE |
| 文件上传 | 31 | WebShell 上传(JSP/PHP) |
| 敏感信息探测 | 27 | 接口泄露账号密码、配置 |
| 文件读取 | 26 | 路径穿越、任意文件读取 |
| 后门 | 5 | WebShell 混淆变种 |
| 路径绕过 | 2 | 开放重定向、斜杠混淆 |
💡 与 8 月 4 日更新相比,8 月 5 日新增了权限绕过(51 条)和敏感信息探测(27 条)两大类别——说明攻击者不再只靠”打洞”,而是越来越多地利用未授权接口直接拿权限、窃数据。
二、重点规则详解
1. 用友:单品牌 10 条,全系沦陷
本次用友家族更新了 10 条规则,覆盖 NC、U8、U8 Cloud、GRP-U8、U9 全产品线:
| 产品 | 漏洞类型 | 说明 |
|---|---|---|
| 用友 NC | XXE 注入 | /portal/pt/portalcombo/importCombo 接口 XML 外部实体注入 |
| 用友 NC | 反序列化 RCE | UploadServlet Java 反序列化远程代码执行 |
| 用友 NC | 文件读取 | _file_download 接口 filename 参数路径穿越 |
| 用友 U8 渠道管理 | 文件上传 | datacollectfile.jsp 上传 JSP 脚本 |
| 用友 U8 渠道管理 | 文件上传 | imagedo 上传 JSP WebShell |
| 用友 U8 Cloud/NC Cloud | 任意文件上传 | NCCloudGatewayServlet 前台无条件反射调用 |
| 用友 U8 Cloud | 反序列化 RCE | ServiceDispatcherServlet Hessian 反序列化 |
| 用友 GRP-U8 | SQL 注入 | listSelectDialogServlet slCdtn 参数 MSSQL 时间盲注 |
| 用友 U9 | 任意文件读取 | UMWebService.asmx GetLogContent fileName 路径穿越 |
⚠️ 用友 U8 Cloud/NC Cloud 的 NCCloudGatewayServlet 前台无条件反射调用任意文件上传,是 2026 年最危险的国产 ERP 漏洞之一——无需登录即可上传 WebShell 并拿下服务器。
2. WordPress:12 条规则,站长必看
这次更新中 WordPress 相关规则达 12 条,涉及大量真实在野利用的插件漏洞:
| 插件 | 漏洞 | 危害 |
|---|---|---|
| Advanced Access Manager | aam-media 任意文件读取 |
可读取 wp-config.php 拿数据库密码 |
| Icegram Express | SQL 注入(CVE-2024-4295) | 未授权拖库 |
| Booster for WooCommerce | 邮箱验证越权(CVE-2021-34646) | 提权 |
| Visualizer | SSRF(CVE-2019-16932) | 内网探测 |
| InfiniteWP Client | 信息泄露(CVE-2023-2916) | 凭据泄露 |
| External Media without Import | SSRF(CVE-2022-1398) | 内网攻击 |
| Easy WP SMTP | 未授权设置导入(CVE-2019-25141) | 提权 |
| Sitemap by click5 | 缺失授权(CVE-2022-0952) | 未授权操作 |
| Elementor Pro | 缺失授权选项更新(CVE-2023-3124) | 改站点配置 |
| Social Warfare | 存储型 XSS(CVE-2019-9978) | 挂马 |
| Gift Cards | SQL 时间盲注(CVE-2023-28662) | 拖库 |
| Toolbar | 开放重定向(CVE-2023-6389) | 钓鱼 |
⚠️ Elementor Pro(CVE-2023-3124)是全球装机量最大的页面构建插件之一,该漏洞可导致未授权修改站点任意选项,很多站点因此被植入恶意跳转。如果你的站装了 Elementor Pro,立即升级到 3.11.7 以上。
3. 深信服:10 条规则,堡垒机再中招
深信服运维安全管理系统(堡垒机)依然是重灾区,本次又更新了 10 条相关规则。堡垒机 = 服务器总钥匙,一旦被拿下,攻击者可以直接登录你所有的服务器。
4. 视频监控/安防设备:汉王、大华、海康、天地伟业
- 汉王 e脸通:
meetingPersonal_uploadMeetingFile.do任意文件上传(JSP WebShell) - 大华:智能物联综合管理平台相关漏洞 3 条
- 海康威视:相关漏洞 2 条
- 天地伟业 Easy7:
queryPassword接口未授权信息泄露 - Geutebrueck re_porter:未授权访问
gscsetup.xml敏感配置泄露
⚠️ 安防设备直接暴露在公网是常态,一旦被打穿就是被”直播”。强烈建议:安防设备一律不要直接映射公网,必须访问就走 VPN,并在 WAF 侧拦截未授权访问。
5. 其他重点:锐捷、爱特米、Wavlink、Adobe、Apache、Oracle、Spring
- 锐捷 EG 易网关:
/itbox_pi/networksafe.phpprovince 参数命令执行 - 爱特米 M300 Wi-Fi 中继器:
passwd参数未认证命令注入(CVE-2025-34151) - Wavlink 路由器:
/cgi-bin/ExportLogs.sh未授权访问(CVE-2022-48165) - Adobe ColdFusion:反序列化 RCE(CVE-2023-26359)
- Apache/Oracle/Spring 家族:累计 20+ 条规则覆盖历史高危 CVE
6. 技术亮点:WebShell 混淆检测升级
本次更新还加强了对 WebShell 混淆变种的检测:
- cp037(EBCDIC)编码混淆的 JSP WebShell:检测上传文件名以
.jsp结尾且内容含<?xml e特征; - SQL 注入空字节绕过:检测
UNION SELECT中插入%00空字节的绕过手法; - 敏感接口探测:针对
queryPassword、ExportLogs.sh、gscsetup.xml等高频探测路径的自动化扫描。
说明百度云防护的检测引擎在持续对抗编码混淆、大小写绕过、空字节插入等新型绕过技巧。
三、站长/运维必做的 4 件事
1. 自查受影响产品并升级
- WordPress 站长:立即检查是否安装了上表的 12 个插件,Elementor Pro 优先,升级到最新版;
- 用友用户:联系厂商获取补丁,重点关注 NCCloudGatewayServlet、UploadServlet、Hessian 反序列化相关修复;
- 安防设备(汉王/大华/海康/天地伟业):升级固件,禁止公网直连;
- 深信服堡垒机:升级到官方最新版本。
2. 确认 WAF 拦截模式
进入百度云防护控制台 → 防护配置 → Web 基础防护:
- 确认模式为 “拦截”(不要用”观察”);
- 本次 306 条规则自动生效,无需手动开启;
- 建议在”防护日志”中查看是否有命中记录,命中即说明有人正在尝试攻击你的网站。
3. 检查是否已被入侵
对照本次规则清单,检查服务器日志中是否出现过以下特征:
- 访问
NCCloudGatewayServlet、datacollectfile.jsp、imagedo、UploadServlet等敏感接口; - 上传目录出现陌生的 .jsp/.php 文件;
wp-content/uploads目录出现可疑可执行文件;- 后台出现未知管理员账号或插件被莫名启用/停用。
如有异常,立即断网取证,联系专业安全团队。
4. 持续关注规则更新
百度云防护几乎每天都有新规则上线(8 月 4 日 79 条、8 月 5 日 306 条),建议:
- 每周查看一次防护日志;
- 关注百度云防护官方公告;
- 开启 Web 基础防护 + CC 防护 + 精准自定义规则三层防护。
四、写在最后
8 月 5 日的 306 条规则,释放了两个明确信号:
- 攻击面正在从”网站”扩散到”一切联网的系统”——路由器、摄像头、Wi-Fi 中继器、堡垒机都成了目标;
- 未授权访问和敏感信息泄露类攻击激增——攻击者越来越喜欢”不攻而破”,直接找暴露的接口。
对普通站长来说,最实用的一句话:升级插件 + 开 WAF 拦截 + 每周看日志,这三件事做到位,能挡住 90% 的攻击。
百度云防护(需域名备案)接入只需 5 分钟改 DNS,规则全自动更新,小站成本不到一杯咖啡钱/天。如果你还没接入,可以到主机吧了解接入流程。
