百度云防护 WAF 9 月 9 日更新 77 条安全规则:39 条高危,哥斯拉天蝎 WebShell 与 7 条绕过手法规则上线

速读摘要:9 月 9 日,百度云防护 Web 应用防火墙(WAF)更新安全规则 77 条,其中高风险 39 条。三大看点:哥斯拉/天蝎加密 WebShell 与 SharePoint ToolShell 后门检测升级(4 条全高危);7 条通用绕过手法规则上线(RFC 2047 编码混淆、bash 算术扩展、shell 变量拼接、制表符/反斜杠拆分 UNION SELECT、SSI 注入);金和 OA、泛微、亿赛通等国产软件 28 条集中覆盖,WordPress 插件 5 条。文末附全量规则清单与站长自查建议。

2026 年 9 月 9 日 14:06,百度云防护 Web 应用防火墙(WAF)完成一轮规则库更新,新增 77 条安全规则(规则 ID 区间 21474–21550),其中高风险 39 条、中风险 26 条、低风险 12 条,高危占比连续第三期超过五成。本次更新三大看点:

  • 加密 WebShell / 后门检测再加码:哥斯拉(Godzilla)ASP XOR、C# AES 两个新变体,天蝎(冰蝎同族)加密信道,以及 SharePoint ToolShell 后门访问,4 条全部高危;
  • 一批“通用绕过手法”规则上线:RFC 2047 编码混淆上传扩展名、bash 二进制算术扩展、shell 变量拼接、制表符/反斜杠拆分 UNION SELECT、SSI 注入——这类规则不针对具体产品,防御价值最高;
  • 国产 OA / 中间件与 WordPress 插件生态集中覆盖:金和 OA 一次补 3 条,泛微、亿赛通各 2 条,另有致远、蓝凌、万户、东方通、宝兰德、深信服、联软等;WordPress 侧新增 5 条插件漏洞规则。
百度云防护WAF 9月9日规则更新分布统计
9 月 9 日更新 77 条规则的等级与类型分布(数据来源:百度云防护规则库)

一、更新概况

本次 77 条规则按风险等级与防护类型分布如下:命令执行(16 条)与注入(16 条)并列第一,权限绕过 14 条、代码执行 12 条紧随其后。39 条高风险规则中,命令执行 + 代码执行合计 28 条,依旧是攻防主战场;38 条 CVE/CNVD 编号规则与 39 条通用手法/产品规则形成“漏洞利用 + 行为检测”的双层覆盖。

风险等级 数量 占比 主要构成
高风险 39 50.6% 命令执行 16、代码执行 12、注入 5、后门 4、文件上传 4
中风险 26 33.8% 注入 8、敏感信息探测 7、权限绕过 6
低风险 12 15.6% 权限绕过 7、注入 3、敏感信息探测 1

二、WebShell 与后门:4 条规则全部高危

本期后门类规则聚焦“加密流量识别”:哥斯拉连发 ASP XOR 加密与 C# AES(Rijndael)两个新变种,通过 BinaryRead 原始请求体读取、Xor Asc(Mid(...)) 解密循环、RijndaelManaged 加解密等代码特征识别,即使载荷完全加密也能在上传环节拦截。天蝎(冰蝎 Behinder 同族)则针对“POST 动态 JSP + octet-stream + 长 base64 密文”的加密命令执行信道。

最值得注意的是 SharePoint ToolShell 后门:检测非标准后门文件 spinstall0.aspx 配合 baidu_ID 访问密钥参数的访问行为。该后门近一年在全球 SharePoint 攻击事件中频繁出现,属于“打完补丁仍遗留后门”的典型场景——仅靠打补丁拦不住,必须依赖 WAF 的后门访问检测。

规则ID 规则名称 风险等级 防护类型 规则描述
21547 Webshell.godzilla_asp_xor_upload.A 高风险 后门 检测上传哥斯拉(Godzilla) ASP XOR 加密 webshell:multipart 表单上传 .asp 文件,文件内容含 Request.BinaryRead(Request.TotalBytes) 原始请求体读取、Xor Asc(Mid(…)) 解密循环、Scripting.Dictionary 载荷存储与 Execute() 动态执行
21550 Webshell.tianxie_webshell_cmd.A 高风险 后门 检测天蝎(Behinder同族)加密Webshell命令执行信道:POST动态JSP脚本+application/octet-stream+长base64密文
21549 Webshell.sharepoint_toolshell_backdoor.A 高风险 后门 检测 SharePoint 后门 WebShell(ToolShell)访问:非标准后门文件 spinstall0.aspx 配合 baidu_ID 访问密钥参数
Webshell.godzilla_cshap_aes_upload.A 高风险 后门 检测上传哥斯拉(Godzilla) C# AES(Rijndael)加密 WebShell(.ashx/.aspx):multipart 上传的 IHttpHandler 后门同时包含 RijndaelManaged 加解密、BinaryRead(ContentLength) 读取请求体密文(RAW)、Assembly 反射加载等特征

三、通用绕过手法:7 条规则给“换皮攻击”上锁

这组规则是本期技术含量最高的部分。攻击者用这些固定姿势就能绕过大量“按关键字匹配”的防护,百度云防护直接把它们做成了通用检测:

  • 文件名编码混淆:multipart 上传中用 RFC 2047 Q-编码(=?gbk?Q?...?=)或 Base64 编码字伪造 filename,绕过扩展名校验上传 JSP;
  • bash 算术扩展:here-string 配合二进制算术扩展($((1<<1))#)编码命令载荷,解码后即 cat /etc/passwd 一类命令;
  • shell 变量拼接$a$b $c$d$e 拆散关键字再拼接执行;
  • SQL 注入关键字拆分:制表符等控制字符拆分 union 关键字、反斜杠转义替代空格,规避仅按空白符匹配的检测;
  • SSI 注入#exec cmd 指令,覆盖 Linux/Windows 命令执行场景。
规则ID 规则名称 风险等级 防护类型 规则描述
21504 File_upload.jsp_upload_qp_encoding_bypass.A 高风险 文件上传 检测 multipart 文件上传中通过 RFC 2047 Q-编码(如 =?gbk?Q?…?=)混淆 .jsp 扩展名绕过 WAF 的 JSP 文件上传行为
21503 File_upload.jsp_upload_base64_filename_bypass.A 高风险 文件上传 检测 multipart 上传 JSP 文件,并通过 RFC2047 Base64 编码字伪造 filename 绕过文件名校验的文件上传绕过行为
21482 Cmd_exec.bash_binary_arithmetic_injection.A 高风险 命令执行 检测通过 bash here-string 与二进制算术扩展($((1<<1))#)编码的命令注入载荷(可解码为 cat /etc/passwd 等命令)
21529 Injection.ssi_exec_cmd.A 高风险 注入 检测 SSI(Server-Side Include)注入 #exec cmd 命令执行指令(如 <!–#exec cmd=…–>),覆盖 Linux/Windows 命令执行场景
Cmd_exec.shell_var_concat_exec.A 高风险 命令执行 检测命令注入中利用 shell 变量赋值与拼接($a$b $c$d$e)绕过关键字过滤执行命令的流量
Injection.sql_union_select_tab_bypass.A 中风险 注入 检测 UNION SELECT SQL 注入利用制表符等控制字符拆分 union 关键字(uni<TAB>on)的空白符绕过,规避仅按空格匹配的 WAF 检测
21527 Injection.sql_union_backslash_bypass.A 中风险 注入 检测反斜杠转义绕过的 UNION SELECT SQL 注入(union\select 替代 union+空格,配合单引号闭合与 –+ MySQL 注释)

四、高危 CVE 精选:AI 生态攻击面持续扩张

本期 38 条 CVE/CNVD 编号规则中,18 条为高风险,几条值得单独点名:

  • CVE-2023-27997(Fortinet SSL-VPN 堆溢出):影响面堪比“SSL-VPN 界的永恒之蓝”,检测向 /remote/error 端点提交大体积重复字符载荷的利用流量;
  • CVE-2022-22536(SAP ICM 请求走私):通过超长重复填充字符拼接走私请求,实现认证绕过与提权;
  • CVE-2021-43116(Nacos 默认密钥):默认 token.secret.key 伪造 JWT 直接接管注册中心,国内微服务中招率极高;
  • CVE-2026-23744(MCPJam Inspector 未授权 RCE):继 9 月 1 日更新之后,AI Agent / MCP 生态攻击面再次出现在百度 WAF 规则里,自建 MCP 工具链的团队要当心;
  • CVE-2026-32140(DataEase JDBC 驱动链 RCE):Redshift 驱动 IniFile 参数加载外部配置,国产 BI 平台 DataEase 近两个月已是第三次上榜。
规则ID 规则名称 风险等级 防护类型 规则描述
21479 Cmd_exec.CVE-2024-51567.A 高风险 命令执行 检测 CyberPanel /dataBases/upgrademysqlstatus 远程命令执行漏洞(CVE-2024-51567):statusfile 字段值被拼接进 shell 命令执行,检测其中的命令注入元字符
21492 Code_exec.CVE-2022-25064.A 高风险 代码执行 检测 TP-LINK TL-WR840N(ES) /cgi 接口通过 X_TP_ExternalIPv6Address 字段命令注入导致的远程代码执行漏洞(CVE-2022-25064)
21497 Code_exec.CVE-2026-25924.A 高风险 代码执行 检测 Kanboard 插件安装器安全控制绕过漏洞(CVE-2026-25924):攻击者通过 GET 请求 PluginController 的 install 动作并携带远程 archive_url,强制服务端下载并安装恶意插件实现远程代码执行
21475 Cmd_exec.CVE-2018-11147.A 高风险 命令执行 检测 Quest DR系列磁盘备份软件 JSON-RPC 接口 add_new_container 方法 c_name 参数命令注入漏洞(CVE-2018-11147)
21532 Path_bypass.CVE-2023-47211.A 高风险 路径绕过 检测 ManageEngine OpManager MIB 浏览器 uploadMib 接口目录遍历漏洞(CVE-2023-47211)
21491 Code_exec.CVE-2021-41419.A 高风险 代码执行 检测 QVIS NVR/DVR 管理系统 JSF ViewState 反序列化远程代码执行漏洞(CVE-2021-41419)
21493 Code_exec.CVE-2023-27997.C 高风险 代码执行 检测 Fortinet FortiOS/FortiProxy SSL-VPN 堆缓冲区溢出漏洞(CVE-2023-27997)利用流量:向 /remote/error 端点提交大体积重复字符载荷
21496 Code_exec.CVE-2025-54782.A 高风险 代码执行 检测 NestJS DevTools Integration 远程代码执行漏洞(CVE-2025-54782):/inspector/graph/interact 端点 vm 沙箱逃逸链(constructor.constructor + mainModule.require + exec/execSync)执行系统命令
21498 Code_exec.CVE-2026-32140.B 高风险 代码执行 检测 DataEase Redshift JDBC 驱动 IniFile 参数加载外部配置导致的远程代码执行(CVE-2026-32140)
21477 Cmd_exec.CVE-2018-11184.A 高风险 命令执行 检测 Quest DR 系列磁盘备份软件 JSON-RPC 接口命令注入(CVE-2018-11184)
21476 Cmd_exec.CVE-2018-11156.A 高风险 命令执行 检测 Quest DR 系列磁盘备份软件 JSON-RPC 命令注入漏洞(CVE-2018-11156)
21480 Cmd_exec.CVE-2025-7415.A 高风险 命令执行 检测 Tenda O3V2 路由器 /goform/getTraceroute 接口 dest 参数命令注入漏洞(CVE-2025-7415)
21495 Code_exec.CVE-2025-2690.A 高风险 代码执行 检测 Yiisoft Yii2 反序列化远程代码执行漏洞(CVE-2025-2690):query 参数 input 携带 base64 编码的 PHP 反序列化 gadget 链(RecursionContext 入口 -> MockObject\MockClass 的 classCode 执行 system 命令)
Code_exec.CVE-2024-54152.A 高风险 代码执行 检测 angular-expressions 沙箱逃逸任意代码执行(CVE-2024-54152):expression 表达式通过 __proto__ 原型链访问 constructor 构造函数并注入 child_process 实现任意代码执行
21478 Cmd_exec.CVE-2024-1520.A 高风险 命令执行 检测 lollms-webui /open_code_folder 接口操作系统命令注入漏洞(CVE-2024-1520),匹配 discussion_id 参数中的 shell 命令注入结构
21481 Cmd_exec.CVE-2026-23744.A 高风险 命令执行 检测 MCPJam Inspector 未授权远程命令执行漏洞(CVE-2026-23744):/api/mcp/connect 接口从 JSON 请求体 serverConfig 读取 command 与 args 后直接启动 MCP 服务进程,攻击者将 command 设为 shell/脚本解释器(sh/bash/cmd/powershell 等)并将 args[0] 设为 -c//c 等脚本执行标志,从而执行任意系统命令
21490 Code_exec.CVE-2020-28188.A 高风险 代码执行 检测 TerraMaster TOS /include/makecvs.php 的 Event 参数 OS 命令注入(CVE-2020-28188)
21474 Cmd_exec.CVE-2016-1555.A 高风险 命令执行 检测 Netgear 多款无线接入设备 boardData*.php 未授权命令注入漏洞(CVE-2016-1555),macAddress 参数命令注入

五、国产 OA / 中间件与行业系统:28 条集中覆盖

与往期一致,国产办公与行业软件继续被“逐个点名”:金和 OA 一次补 3 条(MSSQL 时间盲注 ×2 + XXE),泛微补了前台文件上传,亿赛通文档系统反序列化 RCE 已是近期第二次上榜,东方通 TongWeb、宝兰德 BES 两大国产中间件的 JNDI 注入 / 反序列化同步进场,另外还有章管家任意密码重置、联软准入控制系统任意文件上传这类“拿站直通车”。

规则ID 规则名称 风险等级 防护类型 规则描述
21506 File_upload.weaver_oa_clusterupgrade_file_upload.A 高风险 文件上传 检测泛微OA clusterupgrade 前台文件上传漏洞:未授权向 /clusterupgrade/clusterUpgrade.jsp 上传文件名含目录穿越(../)且指向 webapps 目录的 multipart 请求,可写入 webshell
21485 Cmd_exec.netmizer_hostdelay_cmd_exec.A 高风险 命令执行 检测 NetMizer 日志管理系统 hostdelay.php 命令执行漏洞,攻击者在 username 查询参数中注入 shell 命令实现远程命令执行
21489 Cmd_exec.yapi_project_up_rce.A 高风险 命令执行 检测 YApi /api/project/up 接口 after_script 字段沙箱逃逸调用 child_process 执行命令的远程命令执行攻击
21488 Cmd_exec.telecom_gateway_del_file_webshell_write.A 高风险 命令执行 检测电信网关配置管理系统 del_file.php file 参数命令注入写 Webshell(Cmd_exec)
21486 Cmd_exec.sangfor_osm_uninstall_patch.A 高风险 命令执行 检测深信服运维安全管理系统(OSM) uninstall_patch 接口远程命令执行漏洞:fileName 参数命令注入与分号路径参数绕过
21484 Cmd_exec.mycloud_snmp_mgr_cgi_cmd_exec.A 高风险 命令执行 检测西部数据 My Cloud NAS snmp_mgr.cgi 命令执行漏洞(uid 参数命令替换注入)
21505 File_upload.leagsoft_nac_uploadfileToPath.A 高风险 文件上传 检测联软科技网络准入控制系统 /uai/download/uploadfileToPath.htm 任意文件上传漏洞:攻击者通过 multipart 表单上传带危险 Web 后缀(jsp/jspx/war/php 等)的文件,并在 uploadpath 字段中填入 ../ 路径穿越值,将 webshell 写入 Web 可访问目录
21501 Code_exec.esafenet_cdgserver3_downloadmail_rce.A 高风险 代码执行 检测亿赛通电子文档安全管理系统 DownLoadMail 接口远程代码执行漏洞(command=GETSYSTEMINFO 且携带 Cmd 命令头)
21530 Injection.tongweb_jca_namecheck_jndi.A 高风险 注入 检测东方通TongWeb应用服务器 /console/rest/jca/nameCheck 未授权JNDI注入漏洞
Cmd_exec.jsp_webshell_nmi_watchdog.A 高风险 命令执行 检测通过 JSP webshell 的 cmd 参数执行 sysctl 命令关闭 NMI 看门狗(kernel.nmi_watchdog=0)的 webshell 命令执行行为
Code_exec.bes_spark_rce.B 高风险 代码执行 检测宝兰德BES中间件spark接口反序列化远程代码执行漏洞(/BesEJB/spark 协议魔数 Spark1 + Xalan TemplatesImpl gadget)
Code_exec.esafenet_cdg_offlineapp_deserial.A 高风险 代码执行 检测亿赛通电子文档安全管理系统 CDGServer3 OfflineApplicationService2 反序列化远程代码执行漏洞
21545 Privilege_bypass.zhangguanjia_arbitrary_password_reset.A 中风险 权限绕过 检测章管家 /app/updatePwd.htm 任意账号密码重置漏洞:密码重置请求缺少短信验证码(verifyCode)与确认密码(confirmPassword),仅凭 mobile+newPassword 直接重置任意账号密码
21512 Info_scanner.angjie_crm_rptviewer_ssrf.A 中风险 敏感信息探测 检测昂捷CRM RptViewer.aspx接口SSRF漏洞:ReportServer查询参数被设置为外部URL导致服务器端请求伪造
21520 Injection.fumengyun_crm_ajaxordermanage_sqli.A 中风险 注入 检测孚盟云CRM AjaxOrderManage.ashx userid参数SQL注入
21525 Injection.leanmes_autocomplete_ashx_sqli.A 中风险 注入 检测深科特LEANMES系统 AutoComplete.ashx 处理器 likeStr 参数 SQL注入漏洞
21524 Injection.kerong_aio_endtime_sqli.A 中风险 注入 检测科荣AIO管理系统 /moffice 接口 showWorkPlanList 操作 endTime 参数 SQL 注入(MSSQL 时间盲注 WAITFOR DELAY)
21526 Injection.nosql_inject_js_code.A 中风险 注入 检测 NoSQL(MongoDB) 注入——注入调用 db.<collection>.<method>( 的 JS 代码(如 db.injection.insert({success:1});)
21522 Injection.jinhe_oa_archivesdossier_sqli.A 中风险 注入 检测金和OA ArchivesDossierExec.aspx 页面 id 参数 MSSQL 时间盲注(WAITFOR DELAY)漏洞
21513 Info_scanner.druid_websession_api_docs.A 中风险 敏感信息探测 检测通用信息泄露扫描器探测 Druid 监控台 websession 页面(/druid/websession.html)或 Swagger 接口文档(/vN/api-docs)路径
21523 Injection.jinhe_oa_filedelete_sqli.A 中风险 注入 检测金和OA C6 Jhsoft.Web.accept/FileDelete.aspx 接口 SlaveID 参数 MSSQL 时间盲注(WAITFOR DELAY 注释混淆)
21502 File_access.seeyon_wpsassistservlet_file_read.A 中风险 文件读取 检测致远OA wpsAssistServlet 任意文件读取漏洞:flag=template 配合 templateUrl 指定服务器绝对路径或路径穿越读取任意文件
21521 Injection.jinhe_oa_addressimportpub_xxe.A 中风险 注入 检测金和OA AddressImportPub.aspx XXE外部实体注入漏洞
21514 Info_scanner.landray_oa_getloginsessionid_leak.A 中风险 敏感信息探测 检测蓝凌OA getLoginSessionId 信息泄露漏洞:攻击者向 /api/sys-authentication/loginService/getLoginSessionId.html 提交 loginName 参数,获取指定用户登录会话ID,可用于用户枚举与会话劫持。
21542 Privilege_bypass.nacos_unauthorized_access.B 低风险 权限绕过 检测 Alibaba Nacos 未授权访问漏洞:匿名访问 Nacos 服务列表接口 /nacos/v1/ns/service/list 且未携带 accessToken 鉴权参数,可能导致微服务注册信息泄露
21544 Privilege_bypass.weaver_ecology10_unauth_access.A 低风险 权限绕过 检测泛微 E-cology10 未授权访问漏洞:未认证访问 /papi/em/transform/getEmDsList 接口
21546 Privilege_bypass.zhengyang_water_operadd_unauth.A 低风险 权限绕过 检测正阳天下水控系统 OperAdd.aspx 未授权访问漏洞
21543 Privilege_bypass.wanhu_evointerface_unauth_user.A 低风险 权限绕过 检测万户协同办公平台 evoInterfaceServlet 未授权访问漏洞(paramType=user 未授权获取用户信息)

六、WordPress 生态:5 条插件漏洞规则

主机吧自己就是 WordPress,这 5 条必须划重点:Stacks Mobile App Builder 认证绕过(攻击者仅凭 uid=1 即可接管管理员会话)和 Duplicator 备份插件身份验证绕过(未授权下载全站备份)危害最直接;Transposh 信息泄露、MStore API 认证绕过、RSVP 插件 PII 泄露属于“低危但该更就更”。

规则ID 规则名称 风险等级 防护类型 规则描述
21508 Info_scanner.CVE-2022-2462.A 中风险 敏感信息探测 检测 WordPress Transposh 插件 CVE-2022-2462 未授权信息泄露(tp_history AJAX 动作泄露翻译历史/译者用户名)
21537 Privilege_bypass.CVE-2022-1054.A 低风险 权限绕过 检测 WordPress RSVP and Event Management 插件(<2.7.8)缺失授权漏洞(CVE-2022-1054):未认证访问 rsvp-admin-export 导出报名者 PII 数据
21540 Privilege_bypass.CVE-2023-2732.A 低风险 权限绕过 检测 MStore API 插件 add-listing 接口认证绕过(CVE-2023-2732)
21539 Privilege_bypass.CVE-2022-2551.A 低风险 权限绕过 检测 WordPress Duplicator 插件(<1.4.7)身份验证绕过漏洞(CVE-2022-2551):未授权访问 dup-installer 安装器并携带 is_daws=1 参数触发 DAWS 模式,绕过认证下载站点备份
21541 Privilege_bypass.CVE-2024-50477.A 低风险 权限绕过 检测 WordPress Stacks Mobile App Builder <=5.2.3 认证绕过(CVE-2024-50477):插件在 wp 钩子中未校验身份,直接依据 query 参数 mobile_co=1 与 uid=<数字用户ID> 调用 wp_set_auth_cookie 将会话置为指定用户,攻击者可借此以 uid=1 接管管理员账户

七、77 条全量规则明细

以下为本次更新全部 77 条规则(按防护类型分组、组内按风险等级排序),其中 10 条通用手法规则暂未分配规则 ID,以“—”标注:

规则ID 规则名称 风险等级 防护类型 规则描述
21479 Cmd_exec.CVE-2024-51567.A 高风险 命令执行 检测 CyberPanel /dataBases/upgrademysqlstatus 远程命令执行漏洞(CVE-2024-51567):statusfile 字段值被拼接进 shell 命令执行,检测其中的命令注入元字符
21475 Cmd_exec.CVE-2018-11147.A 高风险 命令执行 检测 Quest DR系列磁盘备份软件 JSON-RPC 接口 add_new_container 方法 c_name 参数命令注入漏洞(CVE-2018-11147)
21485 Cmd_exec.netmizer_hostdelay_cmd_exec.A 高风险 命令执行 检测 NetMizer 日志管理系统 hostdelay.php 命令执行漏洞,攻击者在 username 查询参数中注入 shell 命令实现远程命令执行
21489 Cmd_exec.yapi_project_up_rce.A 高风险 命令执行 检测 YApi /api/project/up 接口 after_script 字段沙箱逃逸调用 child_process 执行命令的远程命令执行攻击
21482 Cmd_exec.bash_binary_arithmetic_injection.A 高风险 命令执行 检测通过 bash here-string 与二进制算术扩展($((1<<1))#)编码的命令注入载荷(可解码为 cat /etc/passwd 等命令)
21488 Cmd_exec.telecom_gateway_del_file_webshell_write.A 高风险 命令执行 检测电信网关配置管理系统 del_file.php file 参数命令注入写 Webshell(Cmd_exec)
21486 Cmd_exec.sangfor_osm_uninstall_patch.A 高风险 命令执行 检测深信服运维安全管理系统(OSM) uninstall_patch 接口远程命令执行漏洞:fileName 参数命令注入与分号路径参数绕过
21484 Cmd_exec.mycloud_snmp_mgr_cgi_cmd_exec.A 高风险 命令执行 检测西部数据 My Cloud NAS snmp_mgr.cgi 命令执行漏洞(uid 参数命令替换注入)
21477 Cmd_exec.CVE-2018-11184.A 高风险 命令执行 检测 Quest DR 系列磁盘备份软件 JSON-RPC 接口命令注入(CVE-2018-11184)
21476 Cmd_exec.CVE-2018-11156.A 高风险 命令执行 检测 Quest DR 系列磁盘备份软件 JSON-RPC 命令注入漏洞(CVE-2018-11156)
21480 Cmd_exec.CVE-2025-7415.A 高风险 命令执行 检测 Tenda O3V2 路由器 /goform/getTraceroute 接口 dest 参数命令注入漏洞(CVE-2025-7415)
Cmd_exec.jsp_webshell_nmi_watchdog.A 高风险 命令执行 检测通过 JSP webshell 的 cmd 参数执行 sysctl 命令关闭 NMI 看门狗(kernel.nmi_watchdog=0)的 webshell 命令执行行为
Cmd_exec.shell_var_concat_exec.A 高风险 命令执行 检测命令注入中利用 shell 变量赋值与拼接($a$b $c$d$e)绕过关键字过滤执行命令的流量
21478 Cmd_exec.CVE-2024-1520.A 高风险 命令执行 检测 lollms-webui /open_code_folder 接口操作系统命令注入漏洞(CVE-2024-1520),匹配 discussion_id 参数中的 shell 命令注入结构
21481 Cmd_exec.CVE-2026-23744.A 高风险 命令执行 检测 MCPJam Inspector 未授权远程命令执行漏洞(CVE-2026-23744):/api/mcp/connect 接口从 JSON 请求体 serverConfig 读取 command 与 args 后直接启动 MCP 服务进程,攻击者将 command 设为 shell/脚本解释器(sh/bash/cmd/powershell 等)并将 args[0] 设为 -c//c 等脚本执行标志,从而执行任意系统命令
21474 Cmd_exec.CVE-2016-1555.A 高风险 命令执行 检测 Netgear 多款无线接入设备 boardData*.php 未授权命令注入漏洞(CVE-2016-1555),macAddress 参数命令注入
21529 Injection.ssi_exec_cmd.A 高风险 注入 检测 SSI(Server-Side Include)注入 #exec cmd 命令执行指令(如 <!–#exec cmd=…–>),覆盖 Linux/Windows 命令执行场景
21530 Injection.tongweb_jca_namecheck_jndi.A 高风险 注入 检测东方通TongWeb应用服务器 /console/rest/jca/nameCheck 未授权JNDI注入漏洞
21520 Injection.fumengyun_crm_ajaxordermanage_sqli.A 中风险 注入 检测孚盟云CRM AjaxOrderManage.ashx userid参数SQL注入
21525 Injection.leanmes_autocomplete_ashx_sqli.A 中风险 注入 检测深科特LEANMES系统 AutoComplete.ashx 处理器 likeStr 参数 SQL注入漏洞
21524 Injection.kerong_aio_endtime_sqli.A 中风险 注入 检测科荣AIO管理系统 /moffice 接口 showWorkPlanList 操作 endTime 参数 SQL 注入(MSSQL 时间盲注 WAITFOR DELAY)
21526 Injection.nosql_inject_js_code.A 中风险 注入 检测 NoSQL(MongoDB) 注入——注入调用 db.<collection>.<method>( 的 JS 代码(如 db.injection.insert({success:1});)
21522 Injection.jinhe_oa_archivesdossier_sqli.A 中风险 注入 检测金和OA ArchivesDossierExec.aspx 页面 id 参数 MSSQL 时间盲注(WAITFOR DELAY)漏洞
21523 Injection.jinhe_oa_filedelete_sqli.A 中风险 注入 检测金和OA C6 Jhsoft.Web.accept/FileDelete.aspx 接口 SlaveID 参数 MSSQL 时间盲注(WAITFOR DELAY 注释混淆)
21519 Injection.CVE-2024-50340.A 中风险 注入 检测 Symfony Runtime argv 注入漏洞(CVE-2024-50340):通过 /_profiler/phpinfo 查询串注入 –env/–debug 等 CLI 运行时选项切换环境与调试模式
21521 Injection.jinhe_oa_addressimportpub_xxe.A 中风险 注入 检测金和OA AddressImportPub.aspx XXE外部实体注入漏洞
Injection.sql_union_select_tab_bypass.A 中风险 注入 检测 UNION SELECT SQL 注入利用制表符等控制字符拆分 union 关键字(uni<TAB>on)的空白符绕过,规避仅按空格匹配的 WAF 检测
21515 Injection.CNVD-2022-43843.A 中风险 注入 检测泛微E-Office group_xml.php 的 par 参数(Base64编码)SQL注入漏洞(CNVD-2022-43843),覆盖 union select 数据窃取与 into outfile/dumpfile 写 Webshell 变种
21527 Injection.sql_union_backslash_bypass.A 中风险 注入 检测反斜杠转义绕过的 UNION SELECT SQL 注入(union\select 替代 union+空格,配合单引号闭合与 –+ MySQL 注释)
21518 Injection.CVE-2023-38490.A 中风险 注入 检测 Kirby CMS RSS feed 接口 XXE/SSRF 漏洞(CVE-2023-38490):/rssfeed 路由的 feed 参数指向外部绝对 URL,服务端拉取并解析攻击者控制的恶意 XML,触发 XML 外部实体注入,可导致任意文件读取与 SSRF
21516 Injection.CVE-2019-9955.A 低风险 注入 检测 ZyXEL 多款产品(ATP/USG/ZyWALL)登录页 mp_idx 参数反射型 XSS 漏洞(CVE-2019-9955):参数值含引号闭合属性 + alert() 脚本 + // 注释的攻击特征
21517 Injection.CVE-2021-22122.A 低风险 注入 检测 Fortinet FortiWeb /error3 错误页 data 参数反射型 XSS(CVE-2021-22122)
21545 Privilege_bypass.zhangguanjia_arbitrary_password_reset.A 中风险 权限绕过 检测章管家 /app/updatePwd.htm 任意账号密码重置漏洞:密码重置请求缺少短信验证码(verifyCode)与确认密码(confirmPassword),仅凭 mobile+newPassword 直接重置任意账号密码
21534 Privilege_bypass.CVE-2019-16097.A 中风险 权限绕过 检测 Harbor 未授权/越权创建管理员漏洞(CVE-2019-16097):POST /api/users 用户创建请求中设置 has_admin_role 为 true 以提权创建管理员账户
21536 Privilege_bypass.CVE-2022-0342.A 中风险 权限绕过 检测 Zyxel USG/ZyWALL 防火墙 CGI 认证绕过导致未授权导出配置文件(CVE-2022-0342)
21538 Privilege_bypass.CVE-2022-22536.A 中风险 权限绕过 检测 SAP ICM HTTP 请求走私漏洞(CVE-2022-22536):向 /sap/admin/ 发送 form-urlencoded POST 且请求体含超长重复填充字符(A),以隐藏/拼接走私请求,实现认证绕过与权限提升
Privilege_bypass.CVE-2021-43116.A 中风险 权限绕过 检测 Nacos 默认密钥身份伪造漏洞(CVE-2021-43116):攻击者使用默认 token.secret.key 伪造 JWT accessToken 并置于 query,访问 /nacos/v1/auth/users 管理接口批量枚举用户,造成身份伪造/越权访问
21537 Privilege_bypass.CVE-2022-1054.A 低风险 权限绕过 检测 WordPress RSVP and Event Management 插件(<2.7.8)缺失授权漏洞(CVE-2022-1054):未认证访问 rsvp-admin-export 导出报名者 PII 数据
21540 Privilege_bypass.CVE-2023-2732.A 低风险 权限绕过 检测 MStore API 插件 add-listing 接口认证绕过(CVE-2023-2732)
21539 Privilege_bypass.CVE-2022-2551.A 低风险 权限绕过 检测 WordPress Duplicator 插件(<1.4.7)身份验证绕过漏洞(CVE-2022-2551):未授权访问 dup-installer 安装器并携带 is_daws=1 参数触发 DAWS 模式,绕过认证下载站点备份
21541 Privilege_bypass.CVE-2024-50477.A 低风险 权限绕过 检测 WordPress Stacks Mobile App Builder <=5.2.3 认证绕过(CVE-2024-50477):插件在 wp 钩子中未校验身份,直接依据 query 参数 mobile_co=1 与 uid=<数字用户ID> 调用 wp_set_auth_cookie 将会话置为指定用户,攻击者可借此以 uid=1 接管管理员账户
21542 Privilege_bypass.nacos_unauthorized_access.B 低风险 权限绕过 检测 Alibaba Nacos 未授权访问漏洞:匿名访问 Nacos 服务列表接口 /nacos/v1/ns/service/list 且未携带 accessToken 鉴权参数,可能导致微服务注册信息泄露
21544 Privilege_bypass.weaver_ecology10_unauth_access.A 低风险 权限绕过 检测泛微 E-cology10 未授权访问漏洞:未认证访问 /papi/em/transform/getEmDsList 接口
21546 Privilege_bypass.zhengyang_water_operadd_unauth.A 低风险 权限绕过 检测正阳天下水控系统 OperAdd.aspx 未授权访问漏洞
21543 Privilege_bypass.wanhu_evointerface_unauth_user.A 低风险 权限绕过 检测万户协同办公平台 evoInterfaceServlet 未授权访问漏洞(paramType=user 未授权获取用户信息)
Privilege_bypass.CVE-2019-13529.A 低风险 权限绕过 检测 SMA Sunny WebBox 网络配置页面被 CSRF 伪造的状态变更请求(CVE-2019-13529)
21492 Code_exec.CVE-2022-25064.A 高风险 代码执行 检测 TP-LINK TL-WR840N(ES) /cgi 接口通过 X_TP_ExternalIPv6Address 字段命令注入导致的远程代码执行漏洞(CVE-2022-25064)
21497 Code_exec.CVE-2026-25924.A 高风险 代码执行 检测 Kanboard 插件安装器安全控制绕过漏洞(CVE-2026-25924):攻击者通过 GET 请求 PluginController 的 install 动作并携带远程 archive_url,强制服务端下载并安装恶意插件实现远程代码执行
21491 Code_exec.CVE-2021-41419.A 高风险 代码执行 检测 QVIS NVR/DVR 管理系统 JSF ViewState 反序列化远程代码执行漏洞(CVE-2021-41419)
21493 Code_exec.CVE-2023-27997.C 高风险 代码执行 检测 Fortinet FortiOS/FortiProxy SSL-VPN 堆缓冲区溢出漏洞(CVE-2023-27997)利用流量:向 /remote/error 端点提交大体积重复字符载荷
21496 Code_exec.CVE-2025-54782.A 高风险 代码执行 检测 NestJS DevTools Integration 远程代码执行漏洞(CVE-2025-54782):/inspector/graph/interact 端点 vm 沙箱逃逸链(constructor.constructor + mainModule.require + exec/execSync)执行系统命令
21498 Code_exec.CVE-2026-32140.B 高风险 代码执行 检测 DataEase Redshift JDBC 驱动 IniFile 参数加载外部配置导致的远程代码执行(CVE-2026-32140)
21501 Code_exec.esafenet_cdgserver3_downloadmail_rce.A 高风险 代码执行 检测亿赛通电子文档安全管理系统 DownLoadMail 接口远程代码执行漏洞(command=GETSYSTEMINFO 且携带 Cmd 命令头)
21495 Code_exec.CVE-2025-2690.A 高风险 代码执行 检测 Yiisoft Yii2 反序列化远程代码执行漏洞(CVE-2025-2690):query 参数 input 携带 base64 编码的 PHP 反序列化 gadget 链(RecursionContext 入口 -> MockObject\MockClass 的 classCode 执行 system 命令)
Code_exec.CVE-2024-54152.A 高风险 代码执行 检测 angular-expressions 沙箱逃逸任意代码执行(CVE-2024-54152):expression 表达式通过 __proto__ 原型链访问 constructor 构造函数并注入 child_process 实现任意代码执行
Code_exec.bes_spark_rce.B 高风险 代码执行 检测宝兰德BES中间件spark接口反序列化远程代码执行漏洞(/BesEJB/spark 协议魔数 Spark1 + Xalan TemplatesImpl gadget)
Code_exec.esafenet_cdg_offlineapp_deserial.A 高风险 代码执行 检测亿赛通电子文档安全管理系统 CDGServer3 OfflineApplicationService2 反序列化远程代码执行漏洞
21490 Code_exec.CVE-2020-28188.A 高风险 代码执行 检测 TerraMaster TOS /include/makecvs.php 的 Event 参数 OS 命令注入(CVE-2020-28188)
21512 Info_scanner.angjie_crm_rptviewer_ssrf.A 中风险 敏感信息探测 检测昂捷CRM RptViewer.aspx接口SSRF漏洞:ReportServer查询参数被设置为外部URL导致服务器端请求伪造
21511 Info_scanner.CVE-2024-6646.A 中风险 敏感信息探测 检测 Netgear Web 界面 downloadFile.php 未授权下载 config 配置文件信息泄露漏洞(CVE-2024-6646)
21513 Info_scanner.druid_websession_api_docs.A 中风险 敏感信息探测 检测通用信息泄露扫描器探测 Druid 监控台 websession 页面(/druid/websession.html)或 Swagger 接口文档(/vN/api-docs)路径
21509 Info_scanner.CVE-2022-47075.A 中风险 敏感信息探测 检测 Smart Office Web 20.28 未授权信息泄露漏洞(CVE-2022-47075):未认证访问敏感导出页面 ExportReportingManager.aspx / ExportEmployeeDetails.aspx
21514 Info_scanner.landray_oa_getloginsessionid_leak.A 中风险 敏感信息探测 检测蓝凌OA getLoginSessionId 信息泄露漏洞:攻击者向 /api/sys-authentication/loginService/getLoginSessionId.html 提交 loginName 参数,获取指定用户登录会话ID,可用于用户枚举与会话劫持。
21508 Info_scanner.CVE-2022-2462.A 中风险 敏感信息探测 检测 WordPress Transposh 插件 CVE-2022-2462 未授权信息泄露(tp_history AJAX 动作泄露翻译历史/译者用户名)
21510 Info_scanner.CVE-2023-39677.A 中风险 敏感信息探测 检测 PrestaShop MyPrestaModules simpleimportproduct 模块 send.php 未授权 phpinfo 信息泄露漏洞(CVE-2023-39677)
21507 Info_scanner.CVE-2020-28185.A 低风险 敏感信息探测 检测 TerraMaster TOS 用户枚举漏洞(CVE-2020-28185):通过 /wizard/initialise.php 的 checkuser 功能探测系统有效用户名
21547 Webshell.godzilla_asp_xor_upload.A 高风险 后门 检测上传哥斯拉(Godzilla) ASP XOR 加密 webshell:multipart 表单上传 .asp 文件,文件内容含 Request.BinaryRead(Request.TotalBytes) 原始请求体读取、Xor Asc(Mid(…)) 解密循环、Scripting.Dictionary 载荷存储与 Execute() 动态执行
21550 Webshell.tianxie_webshell_cmd.A 高风险 后门 检测天蝎(Behinder同族)加密Webshell命令执行信道:POST动态JSP脚本+application/octet-stream+长base64密文
21549 Webshell.sharepoint_toolshell_backdoor.A 高风险 后门 检测 SharePoint 后门 WebShell(ToolShell)访问:非标准后门文件 spinstall0.aspx 配合 baidu_ID 访问密钥参数
Webshell.godzilla_cshap_aes_upload.A 高风险 后门 检测上传哥斯拉(Godzilla) C# AES(Rijndael)加密 WebShell(.ashx/.aspx):multipart 上传的 IHttpHandler 后门同时包含 RijndaelManaged 加解密、BinaryRead(ContentLength) 读取请求体密文(RAW)、Assembly 反射加载等特征
21504 File_upload.jsp_upload_qp_encoding_bypass.A 高风险 文件上传 检测 multipart 文件上传中通过 RFC 2047 Q-编码(如 =?gbk?Q?…?=)混淆 .jsp 扩展名绕过 WAF 的 JSP 文件上传行为
21506 File_upload.weaver_oa_clusterupgrade_file_upload.A 高风险 文件上传 检测泛微OA clusterupgrade 前台文件上传漏洞:未授权向 /clusterupgrade/clusterUpgrade.jsp 上传文件名含目录穿越(../)且指向 webapps 目录的 multipart 请求,可写入 webshell
21503 File_upload.jsp_upload_base64_filename_bypass.A 高风险 文件上传 检测 multipart 上传 JSP 文件,并通过 RFC2047 Base64 编码字伪造 filename 绕过文件名校验的文件上传绕过行为
21505 File_upload.leagsoft_nac_uploadfileToPath.A 高风险 文件上传 检测联软科技网络准入控制系统 /uai/download/uploadfileToPath.htm 任意文件上传漏洞:攻击者通过 multipart 表单上传带危险 Web 后缀(jsp/jspx/war/php 等)的文件,并在 uploadpath 字段中填入 ../ 路径穿越值,将 webshell 写入 Web 可访问目录
21532 Path_bypass.CVE-2023-47211.A 高风险 路径绕过 检测 ManageEngine OpManager MIB 浏览器 uploadMib 接口目录遍历漏洞(CVE-2023-47211)
Path_bypass.CVE-2023-36899.A 中风险 路径绕过 检测 ASP.NET Framework cookieless 无Cookie会话令牌(S(…))路径绕过漏洞(CVE-2023-36899):攻击者在URL路径中注入形如(S(X))的会话令牌,绕过IIS路径过滤/URL授权访问受保护资源
21502 File_access.seeyon_wpsassistservlet_file_read.A 中风险 文件读取 检测致远OA wpsAssistServlet 任意文件读取漏洞:flag=template 配合 templateUrl 指定服务器绝对路径或路径穿越读取任意文件

八、站长要做的三件事

  1. 确认拦截模式:登录百度云防护控制台,确认 WAF 防护策略为“拦截”而非“观察”,规则库保持自动更新——这批规则高危占比过半,观察模式等于白更新;
  2. 对照资产自查:上表点名了 CyberPanel、Fortinet SSL-VPN、Nacos、SAP、DataEase 及一批国产 OA/中间件,先查自己有没有这些资产,有则优先升级补丁,WAF 拦截作为兜底;
  3. WordPress 站长专项:检查 Duplicator、Transposh、MStore API、Stacks Mobile App Builder、RSVP and Event Management 这几个插件,未在用的直接删除,在用的升到最新版。

从 8 月 5 日单日 306 条,到 9 月 1 日 273 条(上期解读),再到今天 77 条,百度云防护的规则库基本保持“每周一大更”的节奏,更新方向也从单点漏洞检测转向绕过手法、加密 WebShell、AI/MCP 生态等实战化场景。对站长来说,选 WAF 看的不只是并发和价格,规则库的更新频率与覆盖面才是长期防御力。如果站点同时面临大流量 DDoS 威胁,可以配合 速度网络高防 IP(包年包月,买多少峰值防多少)形成“WAF 拦应用层攻击 + 高防扛流量攻击”的组合。

给TA打赏
共{{data.count}}人
人已打赏
0 条回复 A文章作者 M管理员
    暂无讨论,说说你的看法吧
在线客服
在线客服
热线电话
QQ客服
电子邮箱
suduwangluo