【0911】重保演习每周情报汇总

· 2026-09-11 16:07 · 3 阅读

原创 烽火台实验室 2026-09-11 16:07 北京

攻防演练期间,本汇总每周更新当周鲜活情报和热点漏洞,欢迎收藏与关注!

导语

攻防演练期间,本汇总每周更新当周鲜活情报和热点漏洞,欢迎收藏与关注!

【免责声明】

本文档提供的信息旨在帮助网络安全专业人员更好地理解和维护业务系统的安全性,严禁用于任何非法用途,任何未经授权使用或由此产生的后果和损失,均由使用者自行承担!

漏洞情报

【本周漏洞情报】

本周新增漏洞情报9

历史归档累计漏洞情报70

【已收录漏洞】

本周 DayDayPoc 已收录漏洞9

(漏洞编号见各条详情)

历史归档累计已收录漏洞70

以下为本周漏洞详情

1、某智能在线监测系统存在弱口令漏洞

漏洞编号:DVB-2026-11746

影响厂商:某特测控技术股份有限公司

影响产品:某智能在线监测系统

影响版本:未知

DayDayMap 自查指纹:

    body="<title>基础设施智慧监测管理系统</title>"

    临时修复建议:

    1.使用多种字符组合的强密码,如大小写字母+数字+特殊字符。

    2.不要使用系统默认初始密码;或设定在系统首次登录时,强制修改系统默认初始密码。

    3.增强用户安全意识,定期变更系统密码。

    2、某ERP系统downloadView存在任意文件读取漏洞

    漏洞编号:DVB-2026-11727

    影响厂商:某羊软件股份有限公司

    影响产品:某前台ERP系统

    影响版本:未知

    DayDayMap 自查指纹:

      title="小羚羊ERP前台业务系统"||(body="String.prototype.padStart = function padStart(targetLength, padString)"&&body="前台业务系统")

      临时修复建议:

      1.输入过滤‌拦截路径穿越符(如../),强制文件扩展名白名单(如仅允许.jpg/.pdf)。

      2.Web账户仅开放必要目录权限敏感文件移出Web根目录(如.env)。

      3.部署针对异常文件访问行为日志监控系统。

      3、某云维保管理系统存在未授权访问漏洞

      漏洞编号:DVB-2026-10617

      影响厂商:某科技有限公司

      影响产品:设备云维保管理系统

      影响版本:未知

      DayDayMap 自查指纹:

        body="由成都冠唐科技提供技术支持" || body="EQPS0103"||body="软件最终解释权归成都冠唐科技有限公司所有"

        临时修复建议:

        1.全面禁用匿名访问,为所有管理接口、API 及服务端口开启强身份认证(如 JWT 令牌验证),并更改默认凭证,使用高强度密码。

        2.限制访问来源地址,如非必要,不要将系统开放在互联网上。

        4、某云维保管理系统存在sql注入漏洞

        漏洞编号:DVB-2026-10613

        影响厂商:某科技有限公司

        影响产品:设备云维保管理系统

        影响版本:未知

        DayDayMap 自查指纹:

          body="由成都冠唐科技提供技术支持" || body="EQPS0103"||body="软件最终解释权归成都冠唐科技有限公司所有"")

          参考链接:

          https://www.ddpoc.com/DVB-2026-10613.html

          临时修复建议:

          1.使用参数化查询(预编译语句),禁止拼接 SQL 字符串。

          2.限制访问来源地址,如非必要,不要将系统开放在互联网上。

          5、某文件服务器厂商/某存在未授权任意文件上传

          漏洞编号:DVB-2026-10611

          影响厂商:某文件服务器厂商

          影响产品:某文件服务器厂商

          影响版本:未知

          DayDayMap 自查指纹:

            body="js/chfs.min.js"

            参考链接:

            https://www.ddpoc.com/DVB-2026-10611.html

            临时修复建议:

            1.采用白名单校验文件后缀与 MIME 类型,禁止上传可执行文件。

            2.上传目录禁止执行权限,文件重命名存储,隔离静态资源域。

            3.校验文件真实内容(文件头/Magic Number),防止绕过后缀伪造。

            6、某智慧监测系统存在SQL注入

            漏洞编号:DVB-2026-10609

            影响厂商:某信息科技有限公司

            影响产品:智慧监测系统

            影响版本:未知

            DayDayMap 自查指纹:

              body="ak=HWJ8sMKagLV2OJR5wPcdB4TTojA1bEUz"

              参考链接:

              https://www.ddpoc.com/DVB-2026-10609.html

              临时修复建议:

              1.使用参数化查询(预编译语句),禁止拼接 SQL 字符串。

              2.限制访问来源地址,如非必要,不要将系统开放在互联网上。

              7、某应用框架存在文件上传漏洞

              漏洞编号:DVB-2026-10606

              影响厂商:某瑞科技有限公司

              影响产品:某低代码平台

              影响版本:未知

              DayDayMap 自查指纹:

                body="/swf/GoogleChromeframe.msi"

                参考链接:

                https://www.ddpoc.com/DVB-2026-10606.html

                临时修复建议:

                1.采用白名单校验文件后缀与 MIME 类型,禁止上传可执行文件。

                2.上传目录禁止执行权限,文件重命名存储,隔离静态资源域。

                3.校验文件真实内容(文件头/Magic Number),防止绕过后缀伪造。

                8、某管理控制端任意文件上传

                漏洞编号:DVB-2026-10603

                影响厂商:某软件(中国)有限公司

                影响产品:某管理控制端

                影响版本:未知

                DayDayMap 自查指纹:

                  title=="Management Platform"||body="欢迎使用EAS管理平台"

                  参考链接:

                  https://www.ddpoc.com/DVB-2026-10603.html

                  临时修复建议:

                  1.采用白名单校验文件后缀与 MIME 类型,禁止上传可执行文件。

                  2.上传目录禁止执行权限,文件重命名存储,隔离静态资源域。

                  3.校验文件真实内容(文件头/Magic Number),防止绕过后缀伪造。

                  9、电子证据管理系统-index.php存在SQL注入

                  漏洞编号:DVB-2026-10601

                  影响厂商:某智能科技股份有限公司

                  影响产品:某记录仪电子证据管理软件

                  影响版本:未知

                  DayDayMap 自查指纹:

                    title="警翼移动执法记录仪电子证据管理软件"

                    参考链接:

                    https://www.ddpoc.com/DVB-2026-10601.html

                    临时修复建议:

                    1.使用参数化查询(预编译语句),禁止拼接 SQL 字符串。

                    2.限制访问来源地址,如非必要,不要将系统开放在互联网上。

                    则库补丁更新情况

                    上述漏洞已在盛邦安全 Web 应用防护系统(RayWAF)、入侵检测防御系统(RayIDP)等产品中更新攻击防护规则,且在一体化漏洞评估系统(RayScan)、网络安全单兵侦测系统(RayBox)、网络空间资产探测系统(RaySpace)等产品中更新漏洞检测规则。

                    跳转微信打开