百度云防护 Web 应用防火墙新增 28 条安全规则——覆盖 TongWeb、Ivanti、Spring Cloud、Fastjson 等高危漏洞
近日,百度云防护 Web 应用防火墙(WAF)集中新增了 28 条安全规则,覆盖从 2026 年 7 月 9 日到 7 月 21 日的多批次更新。这批规则涵盖了命令执行、代码执行、SQL 注入、JNDI 注入、SSRF、文件读取、权限绕过等多种攻击类型,涉及东方通 TongWeb、Ivanti VPN、Spring Cloud Data Flow、Apache ActiveMQ、Fastjson、用友 GRP-U8、SAP NetWeaver、Oracle E-Business Suite 等国内外主流企业级产品的高危漏洞。
本文按漏洞类型分类,逐一解析每条规则的防护目标和攻击原理。

一、命令执行类(7 条)
命令执行漏洞是攻击者最青睐的攻击方式之一——一旦成功,就能在服务器上执行任意系统命令,直接拿下服务器权限。
| 规则 ID | 规则名称 | 风险等级 | 防护目标 |
|---|---|---|---|
| 4561 | Cmd_exec.SSI_Inject_Exec.A | 高风险 | SSI 注入命令执行 |
| 4555 | Cmd_exec.vpn-cloud-server-conn.A | 高风险 | Ivanti Pulse Connect Secure VPN 命令注入 |
| 4571 | Cmd_exec.CVE-2024-9463.A | 高风险 | Palo Alto Networks Expedition 命令执行 |
| 4566 | Cmd_exec.CVE-2025-53652.A | 高风险 | Jenkins Git Parameter 插件命令执行 |
| 4568 | Cmd_exec.CVE-2025-31644.A | 高风险 | F5 BIG-IP iControl REST 命令注入 |
| 4575 | Cmd_exec.CVE-2022-43396.A | 高风险 | Apache Kylin 命令注入 |
| 4561 | Cmd_exec.SSI_Inject_Exec.A | 高风险 | SSI 注入命令执行 |
SSI 注入命令执行(规则 4561)
SSI(Server Side Includes)是一种服务端包含技术,允许在 HTML 中嵌入服务端指令。攻击者通过在用户输入中注入 <!--#exec cmd="command"--> 指令,当服务器解析 SSI 时就会执行攻击者注入的系统命令。这常见于未对用户上传的 .shtml 文件做过滤的场景。
Ivanti Pulse Connect Secure VPN 命令注入(规则 4555)
Ivanti Pulse Connect Secure 是一款企业级 VPN 解决方案。其 cloud-server-test-connection 接口存在命令注入漏洞,攻击者可以通过构造特殊参数,在 VPN 设备上执行任意系统命令。由于 VPN 设备通常位于网络边界,一旦被攻破,整个内网都可能暴露。
Palo Alto Networks Expedition 命令执行(CVE-2024-9463,规则 4571)
Palo Alto Networks Expedition 是 PAN-OS 防火墙的迁移工具。CVE-2024-9463 允许未认证的攻击者通过构造恶意请求在 Expedition 服务器上执行任意命令,CVSS 评分 9.8。由于 Expedition 通常与防火墙管理接口互通,攻击者可通过此漏洞横向移动到核心网络设备。
Jenkins Git Parameter 插件命令执行(CVE-2025-53652,规则 4566)
Jenkins 的 Git Parameter 插件用于从 Git 仓库获取参数列表。该插件在处理用户输入的 Git 分支名称时未做充分过滤,攻击者可以通过构造恶意的分支名注入 shell 命令,在 Jenkins 服务器上执行任意代码。Jenkins 通常拥有大量 CI/CD 凭证和源码访问权限,风险极高。
F5 BIG-IP iControl REST 命令注入(CVE-2025-31644,规则 4568)
F5 BIG-IP 是广泛使用的负载均衡和应用交付设备。其 iControl REST API 存在命令注入漏洞,攻击者可通过向 /mgmt/tm/ 端点发送精心构造的请求,在 BIG-IP 设备上以 root 权限执行任意命令。BIG-IP 设备通常承载企业核心业务流量,影响面极大。
Apache Kylin 命令注入(CVE-2022-43396,规则 4575)
Apache Kylin 是一个开源分布式分析引擎。其 Cube 构建过程中的参数未做充分校验,攻击者可注入恶意命令在 Kylin 服务器上执行。虽然 CVE 编号是 2022 年的,但很多企业 Kylin 实例长期未更新,仍然暴露在风险中。
二、代码执行类(13 条)
代码执行漏洞比命令执行更危险——攻击者可以直接运行任意代码(Java 反序列化、表达式注入等),无需依赖系统命令。
| 规则 ID | 规则名称 | 风险等级 | 防护目标 |
|---|---|---|---|
| 4572 | Code_exec.CVE-2024-37084.A | 高风险 | Spring Cloud Data Flow 远程代码执行 |
| 4565 | Code_exec.CVE-2025-31324.A | 高风险 | SAP NetWeaver MetadataUploader 反序列化 |
| 4564 | Code_exec.CVE-2025-61882.A | 高风险 | Oracle E-Business Suite 远程代码执行 |
| 4563 | Code_exec.CVE-2026-34197.A | 高风险 | Apache ActiveMQ Jolokia 远程代码执行 |
| 4567 | Code_exec.CVE-2025-20282.A | 高风险 | Cisco ISE API 远程代码执行 |
| 4580 | Code_exec.Fastjson_Unserialize.C | 高风险 | Fastjson 1.2.x Gadget-Free 远程代码执行 |
| 4579 | Code_exec.citrix_vad_msmq_rce.A | 高风险 | Citrix 虚拟应用和桌面未授权 RCE |
| 4578 | Code_exec.meite_crm_getfile.A | 高风险 | 美特 CRM getFile FastJson 反序列化 |
| 4577 | Code_exec.grpu8_verifytoken.A | 高风险 | 用友 GRP-U8 VerifyToken Fastjson 反序列化 |
| 4576 | Code_exec.CVE-2022-41082.A | 高风险 | Microsoft Exchange Server 远程代码执行 |
| 4569 | Code_exec.CVE-2025-7876.A | 高风险 | 美特 CRM download.jsp Fastjson 反序列化 |
| 4574 | Code_exec.CNVD-2018-24942.A | 高风险 | ThinkPHP InvokeFunction 远程代码执行 |
| 4573 | Code_exec.CVE-2023-27997.A | 高风险 | Fortinet FortiOS SSL-VPN 堆缓冲区溢出 |
Spring Cloud Data Flow 远程代码执行(CVE-2024-37084,规则 4572)
Spring Cloud Data Flow 是 Spring 生态中的数据流处理平台。CVE-2024-37084 允许攻击者通过 Skipper Server 的特定 API 端点上传恶意 YAML 文件,触发反序列化导致远程代码执行。国内大量微服务架构的 Java 应用使用了 Spring Cloud 技术栈,影响范围非常广。
SAP NetWeaver MetadataUploader 反序列化(CVE-2025-31324,规则 4565)
SAP NetWeaver 是 SAP 的企业应用集成平台,国内大量大型企业使用。MetadataUploader 组件在反序列化用户上传的数据时未做安全校验,攻击者可以上传恶意序列化对象,在 SAP 服务器上执行任意 Java 代码。SAP 系统通常连接着企业的核心数据库和业务流程,一旦被攻破后果严重。
Oracle E-Business Suite 远程代码执行(CVE-2025-61882,规则 4564)
Oracle E-Business Suite(EBS)是 Oracle 的 ERP 套件。该漏洞存在于 UiServlet 的 return_url 参数中,攻击者可以利用 CRLF 注入结合其他攻击链,在 EBS 服务器上执行任意代码。Oracle EBS 承载着大量企业的财务、采购、人力资源等核心数据。
Apache ActiveMQ Jolokia 远程代码执行(CVE-2026-34197,规则 4563)
Apache ActiveMQ 是流行的开源消息中间件。其内置的 Jolokia JMX 管理接口存在反序列化漏洞,攻击者可以通过向 Jolokia 端点发送特制请求,触发远程代码执行。ActiveMQ 通常部署在企业内部消息总线上,被攻破后可能影响多个关联系统。
Cisco ISE API 远程代码执行(CVE-2025-20282,规则 4567)
Cisco Identity Services Engine(ISE)是网络准入控制(NAC)产品。该漏洞允许攻击者通过 /admin/files-upload/ 接口上传恶意 ZIP 包,解压后触发任意代码执行。Cisco ISE 控制着企业网络的准入策略,被攻破后攻击者可以绕过网络准入限制。
Fastjson 1.2.x 远程代码执行(规则 4580)
Fastjson 是阿里巴巴开源的高性能 JSON 库,在国内 Java 生态中使用极为广泛。此次新增的规则针对 Fastjson 1.2.x 版本的 Gadget-Free 攻击链,攻击者无需依赖特定第三方库即可触发反序列化远程代码执行。Fastjson 漏洞是国内 WAF 拦截量最大的攻击类型之一,百度云防护此前已有大量 Fastjson 相关规则,此次是对攻击链的进一步补充。
Citrix 虚拟应用和桌面未授权 RCE(规则 4579)
Citrix Virtual Apps and Desktops(原 XenApp/XenDesktop)是广泛使用的虚拟化解决方案。该漏洞允许未经身份验证的攻击者通过 MSMQ(Microsoft Message Queuing)接口远程执行代码,无需任何凭证。Citrix 承载着大量企业的远程办公环境,影响极大。
美特 CRM FastJson 反序列化(规则 4578、4569)
美特 CRM 是国内企业常用的客户关系管理系统。其 getFile 接口和 download.jsp 文件存在 FastJson 反序列化漏洞,攻击者可以通过向这些接口发送包含恶意 JSON 数据的请求,触发反序列化执行任意代码。此类国产软件漏洞近年频繁被利用,值得关注。
用友 GRP-U8 VerifyToken Fastjson 反序列化(规则 4577)
用友 GRP-U8 是国内政务和企业财务管理的主流软件。其 VerifyToken 接口使用了存在漏洞的 Fastjson 版本,攻击者可以构造恶意 Token 触发反序列化远程代码执行。用友产品的漏洞在国内攻防演练中屡次被利用,企业应及时关注。
Microsoft Exchange Server 远程代码执行(CVE-2022-41082,规则 4576)
Exchange Server 的 ProxyNotShell 漏洞(CVE-2022-41082)虽然公布已久,但至今仍有大量未打补丁的 Exchange 服务器暴露在公网上。攻击者通过该漏洞可以在 Exchange 服务器上执行任意 PowerShell 命令,进而控制整个邮件系统。
ThinkPHP InvokeFunction 远程代码执行(CNVD-2018-24942,规则 4574)
ThinkPHP 是国内使用最广泛的 PHP 框架之一。该漏洞存在于框架的反射调用机制中,攻击者可以通过构造特殊的控制器和方法参数,绕过安全过滤调用任意函数。虽然漏洞公布多年,但大量使用老版本 ThinkPHP 的网站仍在运行。
Fortinet FortiOS SSL-VPN 堆缓冲区溢出(CVE-2023-27997,规则 4573)
FortiOS SSL-VPN 的堆缓冲区溢出漏洞,CVSS 评分 9.8。攻击者可以通过发送特制的 HTTPS 请求,在 SSL-VPN 网关上执行任意代码。Fortinet 是国内外企业广泛使用的防火墙品牌,未修复的 SSL-VPN 设备是攻击者的重点目标。
三、注入类(4 条)
| 规则 ID | 规则名称 | 风险等级 | 防护目标 |
|---|---|---|---|
| 4559 | Injection.TongWeb-jndi.A | 高风险 | 东方通 TongWeb JNDI 注入 |
| 4562 | Injection.CVE-2018-16979.A | 中风险 | Monstra CMS HTTP 头注入 |
| 4560 | Injection.get_org_tree_jsp.A | 中风险 | 宏景人力系统 SQL 注入 |
| 4570 | Injection.CVE-2025-64164.A | 高风险 | DataEase Oracle JNDI 注入 |
东方通 TongWeb JNDI 注入(规则 4559)
东方通 TongWeb 是国内信创领域广泛使用的 Java 中间件,在政府、金融行业大量部署。其 rest-jca-nameCheck 接口存在未授权 JNDI 注入漏洞,攻击者可以通过构造恶意 JNDI 地址,让 TongWeb 服务器连接攻击者控制的 LDAP/RMI 服务,加载远程恶意类执行任意代码。这是国产信创产品的高危漏洞,国内政企用户需重点关注。
Monstra CMS HTTP 头注入(CVE-2018-16979,规则 4562)
Monstra CMS 是一个轻量级内容管理系统。该漏洞允许攻击者通过 HTTP 请求头注入恶意数据,可能结合其他漏洞实现账户接管或信息泄露。
宏景人力资源系统 SQL 注入(规则 4560)
宏景人力资源信息管理系统的 get_org_tree.jsp 文件存在 SQL 注入漏洞。攻击者可以通过该接口注入恶意 SQL 语句,读取数据库中的员工信息、组织架构等敏感数据。人力资源系统通常存储大量个人信息,数据泄露风险高。
DataEase Oracle JNDI 注入(CVE-2025-64164,规则 4570)
DataEase 是开源数据可视化分析平台,在国内有较多用户。该漏洞存在于 Oracle 数据源连接配置中,攻击者可以通过 JNDI 注入实现远程代码执行。DataEase 通常连接企业的核心数据库,一旦被攻破可能引发连锁反应。
四、其他类型(4 条)
| 规则 ID | 规则名称 | 风险等级 | 类型 | 防护目标 |
|---|---|---|---|---|
| 4558 | File_access.Apusic-files.A | 中风险 | 文件读取 | 金蝶天燕 Apusic 目录遍历 |
| 4557 | Info_scanner.EAS-easWebClient.A | 低风险 | 敏感信息探测 | 金蝶 EAS 敏感信息泄漏 |
| 4556 | SSRF.CVE-2024-45507-ViewMetrics.A | 低风险 | SSRF | Apache OFBiz 服务端请求伪造 |
| 4581 | Privilege_bypass.CVE-2026-63030.A | 高风险 | 权限绕过 | WordPress REST batch 路由混淆 |
| 4492 | Info_scanner.backup_file_leak.A | 低风险 | 敏感信息探测 | 备份文件后缀扫描 |
金蝶天燕 Apusic 目录遍历(规则 4558)
金蝶天燕 Apusic 是国产 Java EE 应用服务器,在金融、政府行业使用较多。该漏洞允许攻击者通过未授权接口遍历服务器目录,读取配置文件、源码等敏感文件。
金蝶 EAS 敏感信息泄漏(规则 4557)
金蝶 EAS 是大型企业 ERP 系统。其 easWebClient 组件存在信息泄漏漏洞,攻击者可以通过特定接口获取系统配置、数据库连接信息等敏感数据。
Apache OFBiz SSRF(CVE-2024-45507,规则 4556)
Apache OFBiz 是开源企业自动化软件。该 SSRF 漏洞存在于 ViewMetrics 功能中,攻击者可以利用服务器端请求伪造探测内网服务、读取云元数据或攻击内部系统。
WordPress REST batch 权限绕过(CVE-2026-63030,规则 4581)
这是一个较新的 WordPress 高危漏洞(CVE-2026-63030)。攻击者利用 REST API 的 /batch/v1 路由混淆机制,绕过权限验证执行本应需要管理员权限的操作,包括修改站点配置、创建管理员账号等。WordPress 站长应尽快升级到最新版本。
备份文件扫描(规则 4492)
这条规则检测对常见备份文件后缀(如 .bak、.zip、.tar.gz、.sql、.7z 等)的扫描请求。攻击者经常通过扫描备份文件获取网站源码、数据库备份等敏感数据,虽然风险等级标为”低”,但实际危害可能很大。
五、主机吧总结
这批 28 条规则有几个值得关注的特点:
-
国产软件漏洞增多:东方通 TongWeb、金蝶天燕 Apicus、金蝶 EAS、用友 GRP-U8、美特 CRM、宏景人力——这批规则覆盖了大量国产企业级软件的漏洞。随着信创推进,国产软件的漏洞挖掘和利用也在加速,相关企业需格外警惕。
-
Fastjson 仍是重灾区:三条规则(4580、4578、4577)都与 Fastjson 反序列化相关,涉及不同产品和攻击链。Fastjson 漏洞在国内的利用频率居高不下,如果你的 Java 应用使用了 Fastjson,务必升级到最新安全版本。
-
边界设备是重点目标:Ivanti VPN、Palo Alto Expedition、Fortinet FortiOS、F5 BIG-IP、Cisco ISE——这些网络边界设备一旦被攻破,攻击者就能从外网直通内网。边界设备的安全补丁管理应该放在最高优先级。
-
老漏洞持续被利用:ThinkPHP(2018 年)、Exchange ProxyNotShell(2022 年)、Apache Kylin(2022 年)、FortiOS(2023 年)——这些老漏洞至今仍在被大规模扫描和利用。打补丁不是一次性工程,而是持续运维的底线。
百度云防护用户无需手动操作,这批规则已自动部署到所有节点。如果你的站点尚未接入 WAF,建议尽快接入。通过主机吧购买百度云防护专业版可享 7.5 折优惠(299 元/月),获得包括上述规则在内的完整安全防护能力。
