【0814】重保演习每周情报汇总

admin 2026-08-15 05:37:07 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本周重保演习情报汇总新增15条漏洞情报,涉及MetabaseSQL注入、MicroweberCMS路径穿越、T+ERP反序列化、医技平台文件读取、漏损平台SQL注入、PowerPMS越权、U8CloudSQL注入、云XMSSQL注入、智能物联平台信息泄露、EasyNVR未授权访问、人员定位系统鉴权绕过、互联网控制网关命令执行、云视频系统文件读取、协同分析云文件读取及SyncPlant智慧管控系统文件上传等。建议参考临时修复建议进行防护,相关安全产品已更新检测规则。 综合评分: 78 文章分类: 漏洞分析,安全工具,解决方案,安全建设,WEB安全


参考链接:

https://www.ddpoc.com/DVB-2026-11578.html

临时修复建议:

  1. 全面禁用匿名访问,为所有管理接口、API 及服务端口开启强身份认证(如 JWT 令牌验证),并更改默认凭证,使用高强度密码。
  2. 限制访问来源地址,如非必要,不要将系统开放在互联网上。

4、某医技信息集成平台 DocumentByPath 存在任意文件读取漏洞

漏洞编号:DVB-2026-11565

影响厂商:某医网科技有限公司

影响产品:医技信息集成平台

影响版本:未知

DayDayMap 自查指纹:

body="IMCISClient"

参考链接:

https://www.ddpoc.com/DVB-2026-11565.html

临时修复建议:

  1. 输入过滤拦截路径穿越符(如../),强制文件扩展名白名单(如仅允许.jpg/.pdf)。
  2. Web 账户仅开放必要目录权限,敏感文件移出 Web 根目录(如.env)。
  3. 部署针对异常文件访问行为的日志监控系统。

5、某漏损控制管理平台存在前台绕过导致的SQL注入漏洞

漏洞编号:DVB-2026-11563

影响厂商:某仪表股份有限公司

影响产品:漏损控制管理平台

影响版本:未知

DayDayMap 自查指纹:

body="上海肯特仪表" && body="登陆管理平台

参考链接:

https://www.ddpoc.com/DVB-2026-11563.html

临时修复建议:

  1. 使用参数化查询(预编译语句),禁止拼接 SQL 字符串。
  2. 限制访问来源地址,如非必要,不要将系统开放在互联网上。

6、PowerPMS 系统存在越权数据泄露漏洞

漏洞编号:DVB-2026-11560

影响厂商:某科技发展股份有限公司

影响产品:PowerPMS

影响版本:未知

DayDayMap 自查指纹:

body="Power.login.init"&&body="Power.ui.warning" && body="Power_login_btn"||title="PowerPMS用户登录"

参考链接:

https://www.ddpoc.com/DVB-2026-11560.html

临时修复建议:

  1. 生产环境关闭调试模式与详细错误回显,统一返回友好错误页。
  2. 敏感信息(密钥、配置)不入代码仓库,使用环境变量或密钥管理服务。
  3. 部署针对异常文件访问行为的日志监控系统。

7、某8 Cloud MailApproveServlet 接口存在SQL注入漏洞

漏洞编号:DVB-2026-11542

影响厂商:某网络科技股份有限公司

影响产品:某8 Cloud

影响版本:未知

DayDayMap 自查指纹:

title=="U8C" || body="开启U8 cloud云端之旅" || (body="UFIDA" && body="logo/images/") || body="logo/images/ufida_nc.png" || body="uclient.yonyou.com" || body="nccloud"|| banner="U8C" || body="/u8sl/Login.aspx" || body="/api/uclient/public/" || (body="用友" || body="yongyou") && body="u8c"

参考链接:

https://www.ddpoc.com/DVB-2026-11542.html

临时修复建议:

  1. 使用参数化查询(预编译语句),禁止拼接 SQL 字符串。
  2. 限制访问来源地址,如非必要,不要将系统开放在互联网上。

8、某云XMS operate接口存在SQL注入漏洞

漏洞编号:DVB-2026-11540

影响厂商:某信息技术有限公司

影响产品:某云XMS

影响版本:未知

DayDayMap 自查指纹:

body="WebXMS" || body="西软云XMS"

参考链接:

https://www.ddpoc.com/DVB-2026-11540.html

临时修复建议:

  1. 使用参数化查询(预编译语句),禁止拼接 SQL 字符串。
  2. 限制访问来源地址,如非必要,不要将系统开放在互联网上。

9、某智能物联综合管理平台 upper-domains 存在信息泄露漏洞

漏洞编号:DVB-2026-11518

影响厂商:某技术股份有限公司

影响产品:某智能物联综合管理平台

影响版本:未知

DayDayMap 自查指纹:

body="location.hash.indexOf('/authLogin')" || body="客户端会小于800" || title="智能物联综合管理平台" || body="* 客户端会小于800*" || body="/static/fontshd/font-hd.css"

参考链接:

https://www.ddpoc.com/DVB-2026-11518.html

临时修复建议:

  1. 生产环境关闭调试模式与详细错误回显,统一返回友好错误页。
  2. 敏感信息(密钥、配置)不入代码仓库,使用环境变量或密钥管理服务。
  3. 部署针对异常文件访问行为的日志监控系统。

10、EasyNVR 存在未授权访问漏洞

漏洞编号:DVB-2026-11516

影响厂商:某信息科技有限公司

影响产品:EasyNVR

影响版本:未知

DayDayMap 自查指纹:

body="EasyNVR"

参考链接:

https://www.ddpoc.com/DVB-2026-11516.html

临时修复建议:

  1. 全面禁用匿名访问,为所有管理接口、API 及服务端口开启强身份认证(如 JWT 令牌验证),并更改默认凭证,使用高强度密码。
  2. 限制访问来源地址,如非必要,不要将系统开放在互联网上。

11、人员定位系统存在鉴权绕过致用户信息泄露漏洞

漏洞编号:DVB-2026-10584

影响厂商:某科创科技有限公司

影响产品:人员定位系统

影响版本:未知

DayDayMap 自查指纹:

body="cesium-navigation.css"

参考链接:

https://www.ddpoc.com/DVB-2026-10584.html

临时修复建议:

  1. 生产环境关闭调试模式与详细错误回显,统一返回友好错误页。
  2. 敏感信息(密钥、配置)不入代码仓库,使用环境变量或密钥管理服务。
  3. 部署针对异常文件访问行为的日志监控系统。

12、互联网控制网关存在命令执行漏洞

漏洞编号:DVB-2026-10583

影响厂商:某康科技有限公司

影响产品:互联网控制网关

影响版本:未知

DayDayMap 自查指纹:

title="互联网控制网关"

参考链接:

https://www.ddpoc.com/DVB-2026-10583.html

临时修复建议:

  1. 全面禁用匿名访问,为所有管理接口、API 及服务端口开启强身份认证(如 JWT 令牌验证),并更改默认凭证,使用高强度密码。
  2. 限制访问来源地址,如非必要,不要将系统开放在互联网上。

13、某云视频系统存在任意文件读取漏洞

漏洞编号:DVB-2026-10582

影响厂商:某网络股份有限公司

影响产品:某云视频

影响版本:未知

DayDayMap 自查指纹:

body="/swatapps/" || body="persist.sys.hwconfig.stb_id"

参考链接:

https://www.ddpoc.com/DVB-2026-10582.html

临时修复建议:

  1. 输入过滤拦截路径穿越符(如../),强制文件扩展名白名单(如仅允许.jpg/.pdf)。
  2. Web 账户仅开放必要目录权限,敏感文件移出 Web 根目录(如.env)。
  3. 部署针对异常文件访问行为的日志监控系统。

14、协同分析云 DownloadFile 接口存在任意文件读取漏洞

漏洞编号:DVB-2026-10581

影响厂商:某软件股份有限公司

影响产品:协同分析云

影响版本:未知

DayDayMap 自查指纹:

title="协同分析云" && body="/bi/portal/favicon.ico"

参考链接:

https://www.ddpoc.com/DVB-2026-10581.html

临时修复建议:

  1. 输入过滤拦截路径穿越符(如../),强制文件扩展名白名单(如仅允许.jpg/.pdf)。
  2. Web 账户仅开放必要目录权限,敏感文件移出 Web 根目录(如.env)。
  3. 部署针对异常文件访问行为的日志监控系统。

15、某SyncPlant智慧管控系统前台存在任意文件上传漏洞

漏洞编号:DVB-2026-10580

影响厂商:某科技集团股份有限公司

影响产品:某SyncPlant智慧管控系统

影响版本:未知

DayDayMap 自查指纹:

body="../ERPLogin/Images/login/erweima.png"

参考链接:

https://www.ddpoc.com/DVB-2026-10580.html

临时修复建议:

  1. 采用白名单校验文件后缀与 MIME 类型,禁止上传可执行文件。
  2. 上传目录禁止执行权限,文件重命名存储,隔离静态资源域。
  3. 校验文件真实内容(文件头/Magic Number),防止绕过后缀伪造。

则库补丁更新情况

上述漏洞已在盛邦安全 Web 应用防护系统(RayWAF)、入侵检测防御系统(RayIDP)等产品中更新攻击防护规则,且在一体化漏洞评估系统(RayScan)、网络安全单兵侦测系统(RayBox)、网络空间资产探测系统(RaySpace)等产品中更新漏洞检测规则。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:Beacon Tower Lab 烽火台实验室 烽火台实验室《【0814】重保演习每周情报汇总》

评论:0   参与:  0