【0918】重保演习每周情报汇总

· 2026-09-18 17:38 · 0 阅读

原创 烽火台实验室 2026-09-18 17:38 北京

攻防演练期间,本汇总每周更新当周鲜活情报和热点漏洞,欢迎收藏与关注!

导语

攻防演练期间,本汇总每周更新当周鲜活情报和热点漏洞,欢迎收藏与关注!

【免责声明】

本文档提供的信息旨在帮助网络安全专业人员更好地理解和维护业务系统的安全性,严禁用于任何非法用途,任何未经授权使用或由此产生的后果和损失,均由使用者自行承担!

漏洞情报

【本周漏洞情报】

本周新增漏洞情报8条

历史归档累计漏洞情报78条

【已收录漏洞】

本周 DayDayPoc 已收录漏洞8条

(漏洞编号见各条详情)

历史归档累计已收录漏洞78条

以下为本周漏洞详情

1、Langflow 存在日志泄露漏洞

漏洞编号:DVB-2026-10637

影响厂商:Langflow

影响产品:Langflow

影响版本:未知

DayDayMap 自查指纹:

    title="Langflow"

    临时修复建议:

    1.全面禁用匿名访问,为所有管理接口、API 及服务端口开启强身份认证(如 JWT 令牌验证),并更改默认凭证,使用高强度密码。

    2.限制访问来源地址,如非必要,不要将系统开放在互联网上。

    2、某智能运维管理平台存在任意用户登录漏洞

    漏洞编号:DVB-2026-10627

    影响厂商:某智慧(北京)科技有限公司

    影响产品:某智能运维管理平台

    影响版本:未知

    DayDayMap 自查指纹:

      body="docp/portalWeb/favicon.ico"

      临时修复建议:

      1.全面禁用匿名访问,为所有管理接口、API 及服务端口开启强身份认证(如 JWT 令牌验证),并更改默认凭证,使用高强度密码。

      2.限制访问来源地址,如非必要,不要将系统开放在互联网上。

      3、某人事管理云存在前台任意文件上传

      漏洞编号:DVB-2026-10626

      影响厂商:某人力资源科技股份有限公司

      影响产品:某人事管理云

      影响版本:未知

      DayDayMap 自查指纹:

        body="ThemePages/Default/Login.aspx/ExistCustomerCode"

        临时修复建议:

        1.采用白名单校验文件后缀与 MIME 类型,禁止上传可执行文件。

        2.上传目录禁止执行权限,文件重命名存储,隔离静态资源域。

        3.校验文件真实内容(文件头/Magic Number),防止绕过后缀伪造。

        4、某商城单点登录存在登录绕过

        漏洞编号:DVB-2026-10624

        影响厂商:某数码科技股份有限公司

        影响产品:某用户单点平台

        影响版本:未知

        DayDayMap 自查指纹:

          body="/v1.0/third-party/oauth/login/wechat?current_domain="

          参考链接:

          https://www.ddpoc.com/DVB-2026-10624.html

          临时修复建议:

          1.全面禁用匿名访问,为所有管理接口、API 及服务端口开启强身份认证(如 JWT 令牌验证),并更改默认凭证,使用高强度密码。

          2.限制访问来源地址,如非必要,不要将系统开放在互联网上。

          5、某融媒体系统存在未授权访问漏洞

          漏洞编号:DVB-2026-10623

          影响厂商:某云科技有限责任公司

          影响产品:融媒体系统

          影响版本:未知

          DayDayMap 自查指纹:

            body="Dayang-itech"

            参考链接:

            https://www.ddpoc.com/DVB-2026-10623.html

            临时修复建议:

            1.全面禁用匿名访问,为所有管理接口、API 及服务端口开启强身份认证(如 JWT 令牌验证),并更改默认凭证,使用高强度密码。

            2.限制访问来源地址,如非必要,不要将系统开放在互联网上。

            6、某终端防御系统存在任意文件读取

            漏洞编号:DVB-2026-10621

            影响厂商:某技集团股份有限公司

            影响产品:某终端防御系统

            影响版本:未知

            DayDayMap 自查指纹:

              body="安天智甲终端防御系统" || body="./login/antiy.ico"

              参考链接:

              https://www.ddpoc.com/DVB-2026-10621.html

              临时修复建议:

              1.输入过滤‌拦截路径穿越符(如../),强制文件扩展名白名单(如仅允许.jpg/.pdf)

              2.Web账户仅开放必要目录权限敏感文件移出Web根目录(如.env)

              3.部署针对异常文件访问行为日志监控系统。

              7、某防病毒系统存在SQL注入

              漏洞编号:DVB-2026-10620

              影响厂商:某软件股份有限公司

              影响产品:某防病毒系统

              影响版本:未知

              DayDayMap 自查指纹:

                body="北信源防病毒系统V3.0"

                参考链接:

                https://www.ddpoc.com/DVB-2026-10620.html

                临时修复建议:

                1.使用参数化查询(预编译语句),禁止拼接 SQL 字符串。

                2.限制访问来源地址,如非必要,不要将系统开放在互联网上。

                8、某无人值守称重管理系统存在SQL注入漏洞

                漏洞编号:DVB-2026-10619

                影响厂商:某电子科技有限公司

                影响产品:无人值守称重管理系统

                影响版本:未知

                DayDayMap 自查指纹:

                  title="称重管理系统" && body="zorAjax.js"

                  参考链接:

                  https://www.ddpoc.com/DVB-2026-10619.html

                  临时修复建议:

                  1.使用参数化查询(预编译语句),禁止拼接 SQL 字符串。

                  2.限制访问来源地址,如非必要,不要将系统开放在互联网上。

                  规则库补丁更新情况

                  上述漏洞已在盛邦安全 Web 应用防护系统(RayWAF)、入侵检测防御系统(RayIDP)等产品中更新攻击防护规则,且在一体化漏洞评估系统(RayScan)、网络安全单兵侦测系统(RayBox)、网络空间资产探测系统(RaySpace)等产品中更新漏洞检测规则。

                  跳转微信打开