【0828】重保演习每周情报汇总

· 2026-08-28 18:46 · 2 阅读

原创 烽火台实验室 2026-08-28 18:46 北京

攻防演练期间,本汇总每周更新当周鲜活情报和热点漏洞,欢迎收藏与关注!

导语

攻防演练期间,本汇总每周更新当周鲜活情报和热点漏洞,欢迎收藏与关注!

【免责声明】

本文档提供的信息旨在帮助网络安全专业人员更好地理解和维护业务系统的安全性,严禁用于任何非法用途,任何未经授权使用或由此产生的后果和损失,均由使用者自行承担!

漏洞情报

【本周漏洞情报】

本周新增漏洞情报11

历史归档累计漏洞情报51

【已收录漏洞】

本周 DayDayPoc 已收录漏洞11

(漏洞编号见各条详情)

历史归档累计已收录漏洞51

以下为本周漏洞详情

1、某云ERP weChatAppletgetGoodsList.action 存在SSRF漏洞

漏洞编号:DVB-2026-11686

影响厂商:某软件有限公司

影响产品:某ERP

影响版本:未知

DayDayMap 自查指纹:

    body="css/overExtStyle.css" && body="js/login/updateMsg.js"

    临时修复建议:

    ①校验目标 IP,禁止访问内网地址段(10/172/192/127)及元数据接口。

    ②使用白名单限制可请求域名,关闭不必要的协议重定向。

    ③对出网请求设置超时与频率限制,关闭无用的网络功能。

    2、某云ERP purchaseOrdersaveOrderApplet.action存在反序列化漏洞

    漏洞编号:DVB-2026-11685

    影响厂商:某软件有限公司

    影响产品:某ERP

    影响版本:未知

    DayDayMap 自查指纹:

      body="css/overExtStyle.css" && body="js/login/updateMsg.js"

      临时修复建议:

      ①避免反序列化不可信数据,改用 JSON 等安全格式。

      ②使用白名单限制可反序列化的类,启用类型校验机制。

      ③监控反序列化操作,升级存在漏洞的组件库。

      3、某云ERP userresetPassword.action 存在任意账号密码重置漏洞

      漏洞编号:DVB-2026-11684

      影响厂商:某软件有限公司

      影响产品:某ERP

      影响版本:未知

      DayDayMap 自查指纹:

        body="css/overExtStyle.css" && body="js/login/updateMsg.js"

        临时修复建议:

        密码重置接口必须由后端从当前会话(Session/JWT)中获取用户身份,禁止信任客户端传入的 user_id、username 等参数;同时确保每一步操作都校验前序步骤的完成状态,防止跳步绕过验证。

        ②置链接中的 Token 须使用高熵随机数生成,绑定特定用户账户,设置合理有效期(如15分钟),且一次性使用后立即失效,防止被预测、重放或遍历。

        4、某云ERP attachmentdownloadAttachment 接口存在任意文件读取漏洞

        漏洞编号:DVB-2026-11683

        影响厂商:某软件有限公司

        影响产品:某ERP

        影响版本:未知

        DayDayMap 自查指纹:

          body="css/overExtStyle.css" && body="js/login/updateMsg.js"

          参考链接:

          https://www.ddpoc.com/DVB-2026-11683.html

          临时修复建议:

          输入过滤‌拦截路径穿越符(如../),强制文件扩展名白名单(如仅允许.jpg/.pdf)。

          ②Web账户仅开放必要目录权限敏感文件移出Web根目录(如.env)。

          ③部署针对异常文件访问行为日志监控系统。

          5、某云ERPbackupexportall 接口存在任意文件读取漏洞

          漏洞编号:DVB-2026-11682

          影响厂商:某软件有限公司

          影响产品:某ERP

          影响版本:未知

          DayDayMap 自查指纹:

            body="css/overExtStyle.css" && body="js/login/updateMsg.js"

            参考链接:

            https://www.ddpoc.com/DVB-2026-11682.html

            临时修复建议:

            输入过滤‌拦截路径穿越符(如../),强制文件扩展名白名单(如仅允许.jpg/.pdf)。

            ②Web账户仅开放必要目录权限敏感文件移出Web根目录(如.env)。

            ③部署针对异常文件访问行为日志监控系统。

            6、某通信科技有限公司水利信息化平台存在硬编码漏洞

            漏洞编号:DVB-2026-11681

            影响厂商:某通信科技有限公司

            影响产品:水利信息化平台

            影响版本:未知

            DayDayMap 自查指纹:

              title="水利信息化平台V2.2登录页面"

              参考链接:

              https://www.ddpoc.com/DVB-2026-11681.html

              临时修复建议:

              彻底删除代码中预设的通用密码、固定Token或万能验证凭证,确保密码重置流程完全依赖动态生成的临时凭证(如一次性验证码或时效性链接)。

              ②重构重置接口,强制校验用户身份的唯一性(如绑定手机号/邮箱验证、多因素认证),禁止仅凭单一弱特征(如用户名或固定参数)直接触发重置。

              7、高清车牌识别一体机系统存在信息泄露漏洞

              漏洞编号:DVB-2026-11663

              影响厂商:某数据科技有限公司

              影响产品:高清车牌识别一体机系统

              影响版本:未知

              DayDayMap 自查指纹:

                body="/remote/mapping/url?sn=" || body="/cgi-bin/get.cgi?random="

                参考链接:

                https://www.ddpoc.com/DVB-2026-11663.html

                临时修复建议:

                全面禁用匿名访问,为所有管理接口、API 及服务端口开启强身份认证(如 JWT 令牌验证),并更改默认凭证,使用高强度密码。

                ②将服务绑定至本地回环地址(127.0.0.1)或内网 IP;严禁将数据库、测试服务等非必要组件直接暴露在公网环境中。

                8、某智慧物业管理系统存在任意文件上传漏洞

                漏洞编号:DVB-2026-11633

                影响厂商:某视窗信息技术有限公司

                影响产品:某智慧物业管理系统

                影响版本:未知

                DayDayMap 自查指纹:

                  body="BPMSite/ClientSupport/OCXInstall.aspx"

                  参考链接:

                  https://www.ddpoc.com/DVB-2026-11633.html

                  临时修复建议:

                  采用白名单校验文件后缀与 MIME 类型,禁止上传可执行文件。

                  ②上传目录禁止执行权限,文件重命名存储,隔离静态资源域。

                  ③校验文件真实内容(文件头/Magic Number),防止绕过后缀伪造。

                  9、某调度客户端 UserList 存在未授权访问敏感信息泄露漏洞

                  漏洞编号:DVB-2026-11579

                  影响厂商:某网络信息股份有限公司

                  影响产品:某调度客户端

                  影响版本:未知

                  DayDayMap 自查指纹:

                    body="/Captcha/Index" && body="layadmin-user-login-codeimg11"

                    参考链接:

                    https://www.ddpoc.com/DVB-2026-11579.html

                    临时修复建议:

                    全面禁用匿名访问,为所有管理接口、API 及服务端口开启强身份认证(如 JWT 令牌验证),并更改默认凭证,使用高强度密码。

                    ②将服务绑定至本地回环地址(127.0.0.1)或内网 IP;严禁将数据库、测试服务等非必要组件直接暴露在公网环境中。

                    10、某企业管理软件存在任意文件上传漏洞

                    漏洞编号:DVB-2026-10590

                    影响厂商:某集团

                    影响产品:某企业管理软件

                    影响版本:未知

                    DayDayMap 自查指纹:

                      body="cwbase/web/scripts/aes.js" || title="GS企业管理软件" || body="weblogin/index.aspx"

                      参考链接:

                      https://www.ddpoc.com/DVB-2026-10590.html

                      临时修复建议:

                      采用白名单校验文件后缀与 MIME 类型,禁止上传可执行文件。

                      ②上传目录禁止执行权限,文件重命名存储,隔离静态资源域。

                      ③校验文件真实内容(文件头/Magic Number),防止绕过后缀伪造。

                      11、某企业管理软件存在任意文件读取漏洞

                      漏洞编号:DVB-2026-10589

                      影响厂商:某集团

                      影响产品:某企业管理软件

                      影响版本:未知

                      DayDayMap 自查指纹:

                        body="cwbase/web/scripts/aes.js" || title="GS企业管理软件" || body="weblogin/index.aspx"

                        参考链接:

                        https://www.ddpoc.com/DVB-2026-10589.html

                        临时修复建议:

                        输入过滤‌拦截路径穿越符(如../),强制文件扩展名白名单(如仅允许.jpg/.pdf)。

                        ②Web账户仅开放必要目录权限敏感文件移出Web根目录(如.env)。

                        ③部署针对异常文件访问行为日志监控系统。

                        则库补丁更新情况

                        上述漏洞已在盛邦安全 Web 应用防护系统(RayWAF)、入侵检测防御系统(RayIDP)等产品中更新攻击防护规则,且在一体化漏洞评估系统(RayScan)、网络安全单兵侦测系统(RayBox)、网络空间资产探测系统(RaySpace)等产品中更新漏洞检测规则。

                        跳转微信打开