百度云防护新增28条WAF安全规则:TongWeb JNDI注入、Fastjson反序列化、Ivanti VPN等漏洞全面防护

百度云防护WAF集中新增28条安全规则,覆盖东方通TongWeb JNDI注入、Fastjson反序列化、Ivanti VPN命令注入、Spring Cloud RCE等国内外高危漏洞。本文按漏洞类型逐条解析每个规则的防护目标和攻击原理。

目录

百度云防护 Web 应用防火墙新增 28 条安全规则——覆盖 TongWeb、Ivanti、Spring Cloud、Fastjson 等高危漏洞

近日,百度云防护 Web 应用防火墙(WAF)集中新增了 28 条安全规则,覆盖从 2026 年 7 月 9 日到 7 月 21 日的多批次更新。这批规则涵盖了命令执行、代码执行、SQL 注入、JNDI 注入、SSRF、文件读取、权限绕过等多种攻击类型,涉及东方通 TongWeb、Ivanti VPN、Spring Cloud Data Flow、Apache ActiveMQ、Fastjson、用友 GRP-U8、SAP NetWeaver、Oracle E-Business Suite 等国内外主流企业级产品的高危漏洞。

本文按漏洞类型分类,逐一解析每条规则的防护目标和攻击原理。

百度云防护规则更新截图

一、命令执行类(7 条)

命令执行漏洞是攻击者最青睐的攻击方式之一——一旦成功,就能在服务器上执行任意系统命令,直接拿下服务器权限。

规则 ID 规则名称 风险等级 防护目标
4561 Cmd_exec.SSI_Inject_Exec.A 高风险 SSI 注入命令执行
4555 Cmd_exec.vpn-cloud-server-conn.A 高风险 Ivanti Pulse Connect Secure VPN 命令注入
4571 Cmd_exec.CVE-2024-9463.A 高风险 Palo Alto Networks Expedition 命令执行
4566 Cmd_exec.CVE-2025-53652.A 高风险 Jenkins Git Parameter 插件命令执行
4568 Cmd_exec.CVE-2025-31644.A 高风险 F5 BIG-IP iControl REST 命令注入
4575 Cmd_exec.CVE-2022-43396.A 高风险 Apache Kylin 命令注入
4561 Cmd_exec.SSI_Inject_Exec.A 高风险 SSI 注入命令执行

SSI 注入命令执行(规则 4561)

SSI(Server Side Includes)是一种服务端包含技术,允许在 HTML 中嵌入服务端指令。攻击者通过在用户输入中注入 <!--#exec cmd="command"--> 指令,当服务器解析 SSI 时就会执行攻击者注入的系统命令。这常见于未对用户上传的 .shtml 文件做过滤的场景。

Ivanti Pulse Connect Secure VPN 命令注入(规则 4555)

Ivanti Pulse Connect Secure 是一款企业级 VPN 解决方案。其 cloud-server-test-connection 接口存在命令注入漏洞,攻击者可以通过构造特殊参数,在 VPN 设备上执行任意系统命令。由于 VPN 设备通常位于网络边界,一旦被攻破,整个内网都可能暴露。

Palo Alto Networks Expedition 命令执行(CVE-2024-9463,规则 4571)

Palo Alto Networks Expedition 是 PAN-OS 防火墙的迁移工具。CVE-2024-9463 允许未认证的攻击者通过构造恶意请求在 Expedition 服务器上执行任意命令,CVSS 评分 9.8。由于 Expedition 通常与防火墙管理接口互通,攻击者可通过此漏洞横向移动到核心网络设备。

Jenkins Git Parameter 插件命令执行(CVE-2025-53652,规则 4566)

Jenkins 的 Git Parameter 插件用于从 Git 仓库获取参数列表。该插件在处理用户输入的 Git 分支名称时未做充分过滤,攻击者可以通过构造恶意的分支名注入 shell 命令,在 Jenkins 服务器上执行任意代码。Jenkins 通常拥有大量 CI/CD 凭证和源码访问权限,风险极高。

F5 BIG-IP iControl REST 命令注入(CVE-2025-31644,规则 4568)

F5 BIG-IP 是广泛使用的负载均衡和应用交付设备。其 iControl REST API 存在命令注入漏洞,攻击者可通过向 /mgmt/tm/ 端点发送精心构造的请求,在 BIG-IP 设备上以 root 权限执行任意命令。BIG-IP 设备通常承载企业核心业务流量,影响面极大。

Apache Kylin 命令注入(CVE-2022-43396,规则 4575)

Apache Kylin 是一个开源分布式分析引擎。其 Cube 构建过程中的参数未做充分校验,攻击者可注入恶意命令在 Kylin 服务器上执行。虽然 CVE 编号是 2022 年的,但很多企业 Kylin 实例长期未更新,仍然暴露在风险中。

二、代码执行类(13 条)

代码执行漏洞比命令执行更危险——攻击者可以直接运行任意代码(Java 反序列化、表达式注入等),无需依赖系统命令。

规则 ID 规则名称 风险等级 防护目标
4572 Code_exec.CVE-2024-37084.A 高风险 Spring Cloud Data Flow 远程代码执行
4565 Code_exec.CVE-2025-31324.A 高风险 SAP NetWeaver MetadataUploader 反序列化
4564 Code_exec.CVE-2025-61882.A 高风险 Oracle E-Business Suite 远程代码执行
4563 Code_exec.CVE-2026-34197.A 高风险 Apache ActiveMQ Jolokia 远程代码执行
4567 Code_exec.CVE-2025-20282.A 高风险 Cisco ISE API 远程代码执行
4580 Code_exec.Fastjson_Unserialize.C 高风险 Fastjson 1.2.x Gadget-Free 远程代码执行
4579 Code_exec.citrix_vad_msmq_rce.A 高风险 Citrix 虚拟应用和桌面未授权 RCE
4578 Code_exec.meite_crm_getfile.A 高风险 美特 CRM getFile FastJson 反序列化
4577 Code_exec.grpu8_verifytoken.A 高风险 用友 GRP-U8 VerifyToken Fastjson 反序列化
4576 Code_exec.CVE-2022-41082.A 高风险 Microsoft Exchange Server 远程代码执行
4569 Code_exec.CVE-2025-7876.A 高风险 美特 CRM download.jsp Fastjson 反序列化
4574 Code_exec.CNVD-2018-24942.A 高风险 ThinkPHP InvokeFunction 远程代码执行
4573 Code_exec.CVE-2023-27997.A 高风险 Fortinet FortiOS SSL-VPN 堆缓冲区溢出

Spring Cloud Data Flow 远程代码执行(CVE-2024-37084,规则 4572)

Spring Cloud Data Flow 是 Spring 生态中的数据流处理平台。CVE-2024-37084 允许攻击者通过 Skipper Server 的特定 API 端点上传恶意 YAML 文件,触发反序列化导致远程代码执行。国内大量微服务架构的 Java 应用使用了 Spring Cloud 技术栈,影响范围非常广。

SAP NetWeaver MetadataUploader 反序列化(CVE-2025-31324,规则 4565)

SAP NetWeaver 是 SAP 的企业应用集成平台,国内大量大型企业使用。MetadataUploader 组件在反序列化用户上传的数据时未做安全校验,攻击者可以上传恶意序列化对象,在 SAP 服务器上执行任意 Java 代码。SAP 系统通常连接着企业的核心数据库和业务流程,一旦被攻破后果严重。

Oracle E-Business Suite 远程代码执行(CVE-2025-61882,规则 4564)

Oracle E-Business Suite(EBS)是 Oracle 的 ERP 套件。该漏洞存在于 UiServlet 的 return_url 参数中,攻击者可以利用 CRLF 注入结合其他攻击链,在 EBS 服务器上执行任意代码。Oracle EBS 承载着大量企业的财务、采购、人力资源等核心数据。

Apache ActiveMQ Jolokia 远程代码执行(CVE-2026-34197,规则 4563)

Apache ActiveMQ 是流行的开源消息中间件。其内置的 Jolokia JMX 管理接口存在反序列化漏洞,攻击者可以通过向 Jolokia 端点发送特制请求,触发远程代码执行。ActiveMQ 通常部署在企业内部消息总线上,被攻破后可能影响多个关联系统。

Cisco ISE API 远程代码执行(CVE-2025-20282,规则 4567)

Cisco Identity Services Engine(ISE)是网络准入控制(NAC)产品。该漏洞允许攻击者通过 /admin/files-upload/ 接口上传恶意 ZIP 包,解压后触发任意代码执行。Cisco ISE 控制着企业网络的准入策略,被攻破后攻击者可以绕过网络准入限制。

Fastjson 1.2.x 远程代码执行(规则 4580)

Fastjson 是阿里巴巴开源的高性能 JSON 库,在国内 Java 生态中使用极为广泛。此次新增的规则针对 Fastjson 1.2.x 版本的 Gadget-Free 攻击链,攻击者无需依赖特定第三方库即可触发反序列化远程代码执行。Fastjson 漏洞是国内 WAF 拦截量最大的攻击类型之一,百度云防护此前已有大量 Fastjson 相关规则,此次是对攻击链的进一步补充。

Citrix 虚拟应用和桌面未授权 RCE(规则 4579)

Citrix Virtual Apps and Desktops(原 XenApp/XenDesktop)是广泛使用的虚拟化解决方案。该漏洞允许未经身份验证的攻击者通过 MSMQ(Microsoft Message Queuing)接口远程执行代码,无需任何凭证。Citrix 承载着大量企业的远程办公环境,影响极大。

美特 CRM FastJson 反序列化(规则 4578、4569)

美特 CRM 是国内企业常用的客户关系管理系统。其 getFile 接口和 download.jsp 文件存在 FastJson 反序列化漏洞,攻击者可以通过向这些接口发送包含恶意 JSON 数据的请求,触发反序列化执行任意代码。此类国产软件漏洞近年频繁被利用,值得关注。

用友 GRP-U8 VerifyToken Fastjson 反序列化(规则 4577)

用友 GRP-U8 是国内政务和企业财务管理的主流软件。其 VerifyToken 接口使用了存在漏洞的 Fastjson 版本,攻击者可以构造恶意 Token 触发反序列化远程代码执行。用友产品的漏洞在国内攻防演练中屡次被利用,企业应及时关注。

Microsoft Exchange Server 远程代码执行(CVE-2022-41082,规则 4576)

Exchange Server 的 ProxyNotShell 漏洞(CVE-2022-41082)虽然公布已久,但至今仍有大量未打补丁的 Exchange 服务器暴露在公网上。攻击者通过该漏洞可以在 Exchange 服务器上执行任意 PowerShell 命令,进而控制整个邮件系统。

ThinkPHP InvokeFunction 远程代码执行(CNVD-2018-24942,规则 4574)

ThinkPHP 是国内使用最广泛的 PHP 框架之一。该漏洞存在于框架的反射调用机制中,攻击者可以通过构造特殊的控制器和方法参数,绕过安全过滤调用任意函数。虽然漏洞公布多年,但大量使用老版本 ThinkPHP 的网站仍在运行。

Fortinet FortiOS SSL-VPN 堆缓冲区溢出(CVE-2023-27997,规则 4573)

FortiOS SSL-VPN 的堆缓冲区溢出漏洞,CVSS 评分 9.8。攻击者可以通过发送特制的 HTTPS 请求,在 SSL-VPN 网关上执行任意代码。Fortinet 是国内外企业广泛使用的防火墙品牌,未修复的 SSL-VPN 设备是攻击者的重点目标。

三、注入类(4 条)

规则 ID 规则名称 风险等级 防护目标
4559 Injection.TongWeb-jndi.A 高风险 东方通 TongWeb JNDI 注入
4562 Injection.CVE-2018-16979.A 中风险 Monstra CMS HTTP 头注入
4560 Injection.get_org_tree_jsp.A 中风险 宏景人力系统 SQL 注入
4570 Injection.CVE-2025-64164.A 高风险 DataEase Oracle JNDI 注入

东方通 TongWeb JNDI 注入(规则 4559)

东方通 TongWeb 是国内信创领域广泛使用的 Java 中间件,在政府、金融行业大量部署。其 rest-jca-nameCheck 接口存在未授权 JNDI 注入漏洞,攻击者可以通过构造恶意 JNDI 地址,让 TongWeb 服务器连接攻击者控制的 LDAP/RMI 服务,加载远程恶意类执行任意代码。这是国产信创产品的高危漏洞,国内政企用户需重点关注。

Monstra CMS HTTP 头注入(CVE-2018-16979,规则 4562)

Monstra CMS 是一个轻量级内容管理系统。该漏洞允许攻击者通过 HTTP 请求头注入恶意数据,可能结合其他漏洞实现账户接管或信息泄露。

宏景人力资源系统 SQL 注入(规则 4560)

宏景人力资源信息管理系统的 get_org_tree.jsp 文件存在 SQL 注入漏洞。攻击者可以通过该接口注入恶意 SQL 语句,读取数据库中的员工信息、组织架构等敏感数据。人力资源系统通常存储大量个人信息,数据泄露风险高。

DataEase Oracle JNDI 注入(CVE-2025-64164,规则 4570)

DataEase 是开源数据可视化分析平台,在国内有较多用户。该漏洞存在于 Oracle 数据源连接配置中,攻击者可以通过 JNDI 注入实现远程代码执行。DataEase 通常连接企业的核心数据库,一旦被攻破可能引发连锁反应。

四、其他类型(4 条)

规则 ID 规则名称 风险等级 类型 防护目标
4558 File_access.Apusic-files.A 中风险 文件读取 金蝶天燕 Apusic 目录遍历
4557 Info_scanner.EAS-easWebClient.A 低风险 敏感信息探测 金蝶 EAS 敏感信息泄漏
4556 SSRF.CVE-2024-45507-ViewMetrics.A 低风险 SSRF Apache OFBiz 服务端请求伪造
4581 Privilege_bypass.CVE-2026-63030.A 高风险 权限绕过 WordPress REST batch 路由混淆
4492 Info_scanner.backup_file_leak.A 低风险 敏感信息探测 备份文件后缀扫描

金蝶天燕 Apusic 目录遍历(规则 4558)

金蝶天燕 Apusic 是国产 Java EE 应用服务器,在金融、政府行业使用较多。该漏洞允许攻击者通过未授权接口遍历服务器目录,读取配置文件、源码等敏感文件。

金蝶 EAS 敏感信息泄漏(规则 4557)

金蝶 EAS 是大型企业 ERP 系统。其 easWebClient 组件存在信息泄漏漏洞,攻击者可以通过特定接口获取系统配置、数据库连接信息等敏感数据。

Apache OFBiz SSRF(CVE-2024-45507,规则 4556)

Apache OFBiz 是开源企业自动化软件。该 SSRF 漏洞存在于 ViewMetrics 功能中,攻击者可以利用服务器端请求伪造探测内网服务、读取云元数据或攻击内部系统。

WordPress REST batch 权限绕过(CVE-2026-63030,规则 4581)

这是一个较新的 WordPress 高危漏洞(CVE-2026-63030)。攻击者利用 REST API 的 /batch/v1 路由混淆机制,绕过权限验证执行本应需要管理员权限的操作,包括修改站点配置、创建管理员账号等。WordPress 站长应尽快升级到最新版本。

备份文件扫描(规则 4492)

这条规则检测对常见备份文件后缀(如 .bak.zip.tar.gz.sql.7z 等)的扫描请求。攻击者经常通过扫描备份文件获取网站源码、数据库备份等敏感数据,虽然风险等级标为”低”,但实际危害可能很大。

五、主机吧总结

这批 28 条规则有几个值得关注的特点:

  1. 国产软件漏洞增多:东方通 TongWeb、金蝶天燕 Apicus、金蝶 EAS、用友 GRP-U8、美特 CRM、宏景人力——这批规则覆盖了大量国产企业级软件的漏洞。随着信创推进,国产软件的漏洞挖掘和利用也在加速,相关企业需格外警惕。

  2. Fastjson 仍是重灾区:三条规则(4580、4578、4577)都与 Fastjson 反序列化相关,涉及不同产品和攻击链。Fastjson 漏洞在国内的利用频率居高不下,如果你的 Java 应用使用了 Fastjson,务必升级到最新安全版本。

  3. 边界设备是重点目标:Ivanti VPN、Palo Alto Expedition、Fortinet FortiOS、F5 BIG-IP、Cisco ISE——这些网络边界设备一旦被攻破,攻击者就能从外网直通内网。边界设备的安全补丁管理应该放在最高优先级。

  4. 老漏洞持续被利用:ThinkPHP(2018 年)、Exchange ProxyNotShell(2022 年)、Apache Kylin(2022 年)、FortiOS(2023 年)——这些老漏洞至今仍在被大规模扫描和利用。打补丁不是一次性工程,而是持续运维的底线。

百度云防护用户无需手动操作,这批规则已自动部署到所有节点。如果你的站点尚未接入 WAF,建议尽快接入。通过主机吧购买百度云防护专业版可享 7.5 折优惠(299 元/月),获得包括上述规则在内的完整安全防护能力。

给TA打赏
共{{data.count}}人
人已打赏
0 条回复 A文章作者 M管理员
    暂无讨论,说说你的看法吧
在线客服
在线客服
热线电话
QQ客服
电子邮箱
suduwangluo