【0904】重保演习每周情报汇总

· 2026-09-04 18:31 · 2 阅读

原创 烽火台实验室 2026-09-04 18:31 北京

攻防演练期间,本汇总每周更新当周鲜活情报和热点漏洞,欢迎收藏与关注!

导语

攻防演练期间,本汇总每周更新当周鲜活情报和热点漏洞,欢迎收藏与关注!

【免责声明】

本文档提供的信息旨在帮助网络安全专业人员更好地理解和维护业务系统的安全性,严禁用于任何非法用途,任何未经授权使用或由此产生的后果和损失,均由使用者自行承担!

漏洞情报

【本周漏洞情报】

本周新增漏洞情报10

历史归档累计漏洞情报61

【已收录漏洞】

本周 DayDayPoc 已收录漏洞10

(漏洞编号见各条详情)

历史归档累计已收录漏洞61

以下为本周漏洞详情

1、某电子文档安全管理系统client存在前台sql漏洞

漏洞编号:DVB-2026-11723

影响厂商:某科技发展有限责任公司

影响产品:某电子文档安全管理系统

影响版本:未知

DayDayMap 自查指纹:

    body="/CDGServer3/index.jsp" && title!="DLP"

    临时修复建议:

    使用参数化查询(预编译语句),禁止拼接 SQL 字符串。

    ②限制访问来源地址,如非必要,不要将系统开放在互联网上。

    2、某质量检测信息管理系统存在任意文件上传漏洞

    漏洞编号:DVB-2026-11721

    影响厂商:某研信息技术股份有限公司

    影响产品:某工程质量监督系统

    影响版本:未知

    DayDayMap 自查指纹:

      body="/Content/Theme/Standard/" || body="Standard/DownSoftFile" || body="Website/resource/js/xxtea.js" || body="/Scripts/myJs/public.js" || body="/ProjectManagement/login"||body="top.location='website/Default.aspx'"||body="href=\"wsbs.aspx\"" || body="/pkpmbs/"

      临时修复建议:

      采用白名单校验文件后缀与 MIME 类型,禁止上传可执行文件。

      ②上传目录禁止执行权限,文件重命名存储,隔离静态资源域。

      ③校验文件真实内容(文件头/Magic Number),防止绕过后缀伪造。

      3、SPIP 未授权命令执行(CVE-2026-77806)

      漏洞编号:DVB-2026-11702

      影响厂商:SPIP

      影响产品:SPIP

      影响版本:SPIP < 4.4.21

      DayDayMap 自查指纹:

        body="<meta name=\"generator\" content=\"SPIP" || (header="SPIP" && body="spip_logo spip_logos"|| body="installation de votre site spip"

        临时修复建议:

        ①全面禁用匿名访问,为所有管理接口、API 及服务端口开启强身份认证(如 JWT 令牌验证),并更改默认凭证,使用高强度密码。

        ②限制访问来源地址,如非必要,不要将系统开放在互联网上。

        4、某水务企业综合运营平台 Reports/File/Get 接口任意文件读取

        漏洞编号:DVB-2026-11700

        影响厂商:某科技有限公司

        影响产品:某水务企业综合运营平台

        影响版本:未知

        DayDayMap 自查指纹:

          title="森鑫炬水务企业综合运营平台 - S8" || (body="Content/easyui.css" && body="重庆森鑫炬科技有限公司")

          参考链接:

          https://www.ddpoc.com/DVB-2026-11700.html

          临时修复建议:

          ①输入过滤‌拦截路径穿越符(如../),强制文件扩展名白名单(如仅允许.jpg/.pdf)。

          ②Web账户仅开放必要目录权限敏感文件移出Web根目录(如.env)。

          ③部署针对异常文件访问行为日志监控系统。

          5、某智慧园区综合管理平台 updateAccessChannelByVisit SQL注入漏洞

          漏洞编号:DVB-2026-11697

          影响厂商:某技术股份有限公司

          影响产品:某智慧园区综合管理平台

          影响版本:未知

          DayDayMap 自查指纹:

            body="src=\"/WPMS/asset/common/js/jsencrypt.min.js\"" || body="/WPMS/asset/lib/html5shiv.js" || body="/WPMS/asset/img/black/zhyq.png" || body="/WPMS/asset/common/css/base.css" || body="/WPMS/asset/lib/gridster/" || title="智慧园区综合管理平台" || body="/WPMS/asset/img/black/QR-code-V4.003-owner.png" || body="WPMS/asset/img/black/"

            参考链接:

            https://www.ddpoc.com/DVB-2026-11697.html

            临时修复建议:

            ①使用参数化查询(预编译语句),禁止拼接 SQL 字符串。

            ②限制访问来源地址,如非必要,不要将系统开放在互联网上。

            6某质量检测信息管理系统存在任意文件读取漏洞

            漏洞编号:DVB-2026-11691

            影响厂商:某研信息技术股份有限公司

            影响产品:某工程质量监督系统

            影响版本:未知

            DayDayMap 自查指纹:

              body="/Content/Theme/Standard/" || body="Standard/DownSoftFile" || body="Website/resource/js/xxtea.js" || body="/Scripts/myJs/public.js" || body="/ProjectManagement/login"||body="top.location='website/Default.aspx'"||body="href=\"wsbs.aspx\"" || body="/pkpmbs/"

              参考链接:

              https://www.ddpoc.com/DVB-2026-11691.html

              临时修复建议:

              ①输入过滤‌拦截路径穿越符(如../),强制文件扩展名白名单(如仅允许.jpg/.pdf)。

              ②Web账户仅开放必要目录权限敏感文件移出Web根目录(如.env)。

              ③部署针对异常文件访问行为日志监控系统。

              7、某中心管理服务器actionDetailTmpFile.do 存在任意文件上传漏洞

              漏洞编号:DVB-2026-11654

              影响厂商:某伦电子股份有限公司

              影响产品:某中心管理服务器

              影响版本:未知

              DayDayMap 自查指纹:

                body="/mt_res_v3/img/public/logo.ico"

                参考链接:

                https://www.ddpoc.com/DVB-2026-11654.html

                临时修复建议:

                ①采用白名单校验文件后缀与 MIME 类型,禁止上传可执行文件。

                ②上传目录禁止执行权限,文件重命名存储,隔离静态资源域。

                ③校验文件真实内容(文件头/Magic Number),防止绕过后缀伪造。

                8、某cology getCptInfoMap 存在SQL注入漏洞

                漏洞编号:DVB-2026-10597

                影响厂商:某网络科技股份有限公司

                影响产品:某 cology

                影响版本:未知

                DayDayMap 自查指纹:

                  body = "/wui/common/css/w7OVFont_wev8.css" || header="testBanCookie" || body="/wui/common/css/w7OVFont.css" || body="/js/ecology8" || body="alert('高效源于协同')" || body="wui/common/css/w7OVFont_wev8.css"||(body="weaver"&&body="ecology") || (header="ecology_JSessionId"&&body="login/Login.jsp")||body="/wui/index.html"||body="jquery_wev8"|| body="index_wev8"||title="e-cology运维管理平台"||body="/build/passport/static/js/lib.js" && body="/build/ecodesdk/static/js/lib.js"||body="/general/login/index.php"

                  参考链接:

                  https://www.ddpoc.com/DVB-2026-10597.html

                  临时修复建议:

                  ①使用参数化查询(预编译语句),禁止拼接 SQL 字符串。

                  ②限制访问来源地址,如非必要,不要将系统开放在互联网上。

                  9、某考试系统存在登录绕过漏洞

                  漏洞编号:DVB-2026-10596

                  影响厂商:某集团

                  影响产品:某考试系统

                  影响版本:未知

                  DayDayMap 自查指纹:

                    body="FrmCheckUserCard.aspx"

                    参考链接:

                    https://www.ddpoc.com/DVB-2026-10596.html

                    临时修复建议:

                    ①全面禁用匿名访问,为所有管理接口、API 及服务端口开启强身份认证(如 JWT 令牌验证),并更改默认凭证,使用高强度密码。

                    ②限制访问来源地址,如非必要,不要将系统开放在互联网上。

                    10、某综合监控管理平台存在反序列化漏洞

                    漏洞编号:DVB-2026-10594

                    影响厂商:某技术股份有限公司

                    影响产品:某视频管理系统

                    影响版本:未知

                    DayDayMap 自查指纹:

                      body="/WPMS/asset/lib/normalize.css"||body="/portal/include/script/dahuaDefined/headCommon.js"||body="/WPMS/asset/lib/html5shiv.js"||title="Exception" && body="系统正忙,请稍后重试"||title="DSS-平安城市"||body="/portal/include/"||body="1;URL='/portal/login_init.action'"||body="portal/login_init.action"||body="User: Selene"||body="isDmssFileExist"||body="dahuaDefined" && body="DSS"||body="itc/login_init.action"

                      参考链接:

                      https://www.ddpoc.com/DVB-2026-10594.html

                      临时修复建议:

                      ①全面禁用匿名访问,为所有管理接口、API 及服务端口开启强身份认证(如 JWT 令牌验证),并更改默认凭证,使用高强度密码。

                      ②限制访问来源地址,如非必要,不要将系统开放在互联网上。

                      则库补丁更新情况

                      上述漏洞已在盛邦安全 Web 应用防护系统(RayWAF)、入侵检测防御系统(RayIDP)等产品中更新攻击防护规则,且在一体化漏洞评估系统(RayScan)、网络安全单兵侦测系统(RayBox)、网络空间资产探测系统(RaySpace)等产品中更新漏洞检测规则。

                      跳转微信打开