百度云防护 7.29 新增 23 条 WAF 规则:DataEase 集中爆发 7 条、深信服堡垒机 4 条、国产 OA 全线告急

2026 年 7 月 29 日,百度云防护 Web 应用防火墙(WAF)再次更新安全规则库,本次新增 23 条防护规则,全部为高风险级别。与上周的更新不同,本轮规则呈现出三个鲜明特征:DataEase 集中爆发(7 条)、深信服运维安全管理系统持续被挖(4 条)、国产 OA 全线告急(用友/金蝶/通达/致远/泛微共 8 条)。

规则已自动下发至所有百度云防护节点,用户无需手动操作。

一、全量规则一览

规则 ID 规则名称 风险 类型 防护目标
4625 Code_exec.CVE-2025-53004 🔴 高 代码执行 DataEase Redshift JDBC 绕过 RCE
4626 Code_exec.CVE-2025-49002 🔴 高 代码执行 DataEase 远程代码执行(CVE-2025-49001/49002)
4621 Code_exec.CVE-2025-58748 🔴 高 代码执行 Dataease Redshift JDBC 绕过 RCE
4627 Code_exec.CVE-2025-46566 🔴 高 代码执行 DataEase RedShift JDBC 连接 RCE
4622 Code_exec.CVE-2025-57772 🔴 高 代码执行 DataEase H2 JDBC 绕过 RCE
4623 Code_exec.CVE-2025-62420 🔴 高 代码执行 DataEase H2 JDBC RCE
4624 Code_exec.CVE-2025-53005 🔴 高 代码执行 DataEase PostgreSQL JDBC 绕过 RCE
4635 Code_exec.yonyou_nc_cloud 🔴 高 代码执行 用友 NC-Cloud blobRefClassSea 反序列化
4631 Code_exec.Apusic_jndi 🔴 高 代码执行 金蝶天燕 Apusic JNDI 注入 RCE
4632 Code_exec.Kingdee_cloudee 🔴 高 代码执行 金蝶云星空 BatchLoad RCE
4629 Code_exec.tongda_v11_rce 🔴 高 代码执行 通达 OA V11.x create_function() RCE
4630 Injection.seeyon_jndi 🔴 高 注入 致远 OA V8.1SP2 JNDI 注入
4638 Code_exec.CNVD-2019-32204 🔴 高 代码执行 泛微 OA BshServlet RCE
4641 Code_exec.eoffice_outSignImg 🔴 高 代码执行 泛微 OA e-Office ajax.php 任意代码执行
4633 Cmd_exec.sangfor_osm.A 🔴 高 命令执行 深信服运维安全 generate_certificate RCE
4634 Cmd_exec.sangfor_osm.B 🔴 高 命令执行 深信服运维安全 update_date RCE
4640 Cmd_exec.sangfor_osm.C 🔴 高 命令执行 深信服运维安全 save_SNMP RCE
4642 Cmd_exec.sangfor_osm.D 🔴 高 命令执行 深信服运维安全 fort/user getLdap RCE
4628 Cmd_exec.CVE-2024-51568 🔴 高 命令执行 CyberPanel _filemanager_upload 命令注入
4636 Injection.ruijie_eweb_cmdi 🔴 高 注入 锐捷 EWEB flwo.control.php 命令注入
4637 Code_exec.dahua_rce 🔴 高 代码执行 大华智能物联管理平台反射 RCE
4639 Code_exec.smartbi_rmi_bypass 🔴 高 代码执行 Smartbi RMI Servlet 权限绕过 RCE
4643 Code_exec.esafenet 🔴 高 代码执行 亿赛通电子文档安全系统反序列化

23 条全部为高风险。这不是”查漏补缺”级别的常规更新,而是一次对国产企业软件攻击面的系统性覆盖。

二、逐类深度解析

一)DataEase:7 条规则集中爆发(CVE 集群)

DataEase 是国产开源数据可视化分析平台,在国内有相当规模的部署——从中小企业 BI 看板到政企数据大屏都在用。本次更新的 23 条规则中,DataEase 独占 7 条(30%),且全是 JDBC 相关的远程代码执行漏洞。

CVE 攻击面 原理
CVE-2025-53004 Redshift JDBC 数据源连接参数注入导致绕过
CVE-2025-49001/49002 通用 RCE DataEase 核心 RCE
CVE-2025-58748 Redshift JDBC 另一条绕过路径
CVE-2025-46566 RedShift JDBC 连接参数反序列化
CVE-2025-57772 H2 JDBC 嵌入式数据库绕过
CVE-2025-62420 H2 JDBC H2 数据库 RCE
CVE-2025-53005 PostgreSQL JDBC ssfactory 绕过,payload 含 base64 编码

一个产品在同一批次中出现 7 条高危 RCE 规则,说明 DataEase 的 JDBC 连接模块存在系统性设计缺陷——不是某个参数没校验,而是整个数据源连接流程缺乏安全边界。攻击者只需拥有 DataEase 的普通用户权限(甚至在某些版本中可能是未授权),即可通过构造恶意 JDBC 连接串触发远程代码执行。

如果你正在使用 DataEase,建议立即升级到最新版本,并在 WAF 层面确认本批规则已生效

二)深信服运维安全管理系统:4 条 RCE,堡垒机本身成了突破口

深信服运维安全管理系统(堡垒机)是企业 IT 基础设施中的核心安全组件——它的职责是管控所有服务器的访问入口。但本次更新的 4 条规则全部针对深信服堡垒机的远程命令执行漏洞:

规则 漏洞接口 影响
sangfor_osm.A generate_certificate 证书生成接口命令注入
sangfor_osm.B update_date 日期更新接口命令注入
sangfor_osm.C save_SNMP SNMP 保存接口命令注入
sangfor_osm.D fort/user getLdap LDAP 配置接口代码执行

一个堡垒机产品同时存在 4 个可被远程命令执行的接口——这意味着攻击者如果打穿了堡垒机,他就拿到了你所���服务器的钥匙。 考虑到深信服堡垒机在国内政企市场的渗透率,这 4 条规则的价值极高。

三)国产 OA 全线告急:用友、金蝶、通达、致远、泛微

本轮规则对国产 OA 生态做了一次系统性覆盖:

产品 漏洞类型 攻击接口
用友 NC-Cloud 反序列化 blobRefClassSea 接口
金蝶天燕 Apusic JNDI 注入 应用服务器远程代码执行
金蝶云星空 远程代码执行 BusinessDataService.BatchLoad.common.kdsvc
通达 OA V11.x PHP 代码注入 /general/appbuilder/web/portal/gateway/getdata
致远 OA V8.1SP2 JNDI 注入 saveFormula4Cloud
泛微 E-cology BeanShell RCE bsh.servlet.BshServlet(CNVD-2019-32204)
泛微 e-Office 任意代码执�� ajax.php outSignImg

通达 OA 的漏洞原理值得单独说明:攻击者通过 getdata 接口的 activeTab 参数注入 PHP 代码到 create_function() 中——create_function() 在 PHP 底层本质是 eval(),传入恶意代码即可在 OA 服务器上执行任意 PHP 命令。这个版本的 OA 在国内中小企业和政府机构中部署量极大。

四)其他值得关注的目标

产品 类型 行业
大华智能物联管理平台 反射 RCE 安防/物联
Smartbi RMI 绕过 RCE 商业智能
亿赛通电子文档安全 反序列化 文档安全/DLP
锐捷 EWEB 命令注入 网络设备管理
CyberPanel 命令注入 主机面板

三、本次更新的三个趋势信号

1. 国产企业软件正在成为攻击者的首选目标

23 条规则中有 16 条(70%)针对国产软件——用友、金蝶、通达、致远、泛微、DataEase、深信服、大华、亿赛通、Smartbi、锐捷。这些产品在中国企业市场渗透率极高,但对安全的重视程度和补丁响应速度远不如国际一线厂商(如 SAP、Oracle、微软)。攻击者显然已经注意到了这个不对等的机会。

2. 同一产品的漏洞集群化

上周是 NGINX(3 个 CVE 同批披露),这周是 DataEase(7 个 CVE)和深信服堡垒机(4 个)。当一个产品在短时间内被集中挖出多个高危漏洞时,往往意味着它的安全设计存在结构性问题,而不是孤立的编码疏忽。

3. OA 和堡垒机成为两个最高危的暴露面

  • OA 系统承载企业核心业务流程和敏感文档,但往往暴露在公网(方便员工远程办公);
  • 堡垒机管控所有服务器访问权限,一旦被突破等于整个内网沦陷。

这两个品类在本轮各占 7 条和 4 条规则,合计接近 50%。建议所有使用国产 OA 和堡垒机的企业安全团队优先排查。

四、站长和企业安全团队应当做什么

  1. 确认规则生效:登录百度云防护控制台 → Web 基础防护 → 确认规则更新时间包含 2026-07-29,处置动作为「拦截」;
  2. 自查产品版本:如果使用了 DataEase、用友 NC-Cloud、金蝶云星空/天燕、通达 OA、致远 OA、泛微 OA、深信服堡垒机、大华平台、亿赛通等产品,立即检查版本号并安装厂商最新补丁
  3. WAF + 补丁双管齐下:百度云防护的 WAF 规则可以拦截漏洞利用的 exploit 流量,但无法修复产品本身的设计缺陷。WAF 是创可贴,补丁是根治;
  4. 收敛 OA 公网暴露面:如果 OA 系统并非必须公网访问,建议接入 VPN 或零信任网关,仅允许内网或授权 IP 访问。

结语

23 条规则、全高风险、70% 针对国产企业软件。百度云防护 7 月 29 日的这次规则更新,与其说是”新增规则”,不如说是一次国产企业软件攻击面的集中暴露。安全运营团队在持续为 WAF 补规则的同时,也向我们传递了一个清晰的信号:国产软件的安全债正在被集中追讨。

主机吧 | 百度云防护官方合作伙伴

提供 WAF 接入、高防 CDN、高防 IP、高防服务器、SSL 证书一站式服务

规则已更新到位,剩下的事情交给你——把「观察」切到「拦截」。

给TA打赏
共{{data.count}}人
人已打赏
0 条回复 A文章作者 M管理员
    暂无讨论,说说你的看法吧
在线客服
在线客服
热线电话
QQ客服
电子邮箱
suduwangluo