文章总结: 创宇安全智脑发布升级通告,新增88个漏洞插件及88个大模型规则。重点披露10个高危漏洞,涵盖科立讯、大华、MongoDB等平台的SQL注入、远程命令执行、任意文件读写及信息泄露风险。文档详述漏洞危害、修复方案及资产分布,建议及时更新或部署WAF防护。
综合评分: 60
文章分类: 漏洞预警,漏洞分析,产品介绍,威胁情报,软文广告
创宇安全智脑通用安全能力升级通告(20260108)
原创
创宇安全智脑
创宇安全智脑
2026年1月8日 18:03
湖北
创宇安全智脑是基于知道创宇17年来AI+安全大数据在真实攻防场景中的经验积累构建的下一代全场景安全智能算力平台。平台拥有海量真实攻防数据和安全大数据持续生产能力;结合面向多个实战场景的AI智能模型,持续汇聚、萃取和分析,实时输出高精准高价值威胁情报、安全态势、攻防策略;持续全场景赋能知道创宇全产品矩阵和安全托管服务。
创宇安全智脑目前已经联动支撑知道创宇全产品矩阵,包括:创宇盾、抗D保、ScanV、创宇大模型网关、大模型盾、ZoomEye互联网攻击面管理平台、创宇蜜罐、创宇云图、创宇云影、创宇猎幽、创宇威胁情报网关等。
本周共新增插件88个,88个大模型规则,其中重点插件10个,重点大模型规则5个。
详情如下:
大模型安全能力更新列表
漏洞插件更新列表
漏洞详情
新增插件:
1、科立讯指挥调度管理平台phoneeventlist.php SQL注入发布时间:2026-01-07
漏洞等级:高危
漏洞来源:创宇安全智脑
漏洞描述:
科立讯指挥调度管理平台是一个针对通信行业的指挥调度管理平台。科立讯指挥调度管理平台phoneeventlist.php 接口存在SQL注入漏洞。恶意攻击者通过注入恶意SQL指令,可非法访问、篡改或删除数据库敏感数据,甚至通过数据库提权功能获取服务器最高控制权,导致严重的数据泄露或业务中断。
漏洞危害:
恶意攻击者通过注入恶意SQL指令,可非法访问、篡改或删除数据库敏感数据,甚至通过数据库提权功能获取服务器最高控制权,导致严重的数据泄露或业务中断。
建议解决方案:
1、及时更新系统到厂商最新修复版本以修复漏洞;2、使用预编译语句(PreparedStatement)或参数化查询,强制实现数据与代码分离;3、对所有用户输入进行严格的强类型校验和白名单过滤,清洗潜在恶意字符;4、遵循最小权限原则,严格限制数据库账户的文件读写及执行系统命令权限;5、在网络边界部署Web应用防火墙(WAF)拦截恶意SQL特征,并开启数据库异常操作审计。
影响范围:
根据ZoomEye网络空间搜索引擎关键字 app=”科立讯指挥调度管理平台” 对潜在可能目标进行搜索,共得到741条搜索结果。主要分布在中国、菲律宾等国家。
(ZoomEye搜索链接:https://www.zoomeye.org/searchResult?q=app%3D%22%E7%A7%91%E7%AB%8B%E8%AE%AF%E6%8C%87%E6%8C%A5%E8%B0%83%E5%BA%A6%E7%AE%A1%E7%90%86%E5%B9%B3%E5%8F%B0%22)
区域分布:
2、B-LINK AC1900 set_cmd 远程命令执行发布时间:2026-01-07
漏洞等级:高危
漏洞来源:创宇安全智脑
漏洞描述:
B-LINK AC1900 是深圳市必联电子有限公司出品的一款高性能无线控制器(AC)设备。B-LINK AC1900 set_cmd 接口存在系统命令执行漏洞。恶意攻击者可以利用该漏洞在服务器上执行系统命令,直接操控操作系统资源,对业务系统和内网环境造成严重破坏。
漏洞危害:
恶意攻击者可以利用该漏洞在服务器上执行系统命令,直接操控操作系统资源,对业务系统和内网环境造成严重破坏。
建议解决方案:
1、及时更新系统到厂商最新修复版本以修复漏洞;2、使用语言内置的安全API(如参数化API)替代Shell脚本执行逻辑;3、对必须传入命令的参数进行白名单过滤,禁止管道符、重定向符等特殊符号;4、利用AppArmor或SELinux强制访问控制机制限制进程的执行能力;5、部署EDR工具监控并告警非正常的系统命令调用链(如Java启动cmd)。
影响范围:
根据ZoomEye网络空间搜索引擎关键字 app=”B-LINK AC1900″ 对潜在可能目标进行搜索,共得到19,802条搜索结果。主要分布在印度、乌克兰等国家。
(ZoomEye搜索链接:https://www.zoomeye.org/searchResult?q=app%3D%22B-LINK%20AC1900%22)
区域分布:
3、友加畅捷U Plus SaveRepFileData 任意文件写入发布时间:2026-01-06
漏洞等级:高危
漏洞来源:创宇安全智脑
漏洞描述:
友加畅捷U Plus 是一款面向预算有限、对信息化需求快速、功能覆盖完整的中小企业的进销存软件。友加畅捷 U Plus SaveRepFileData 接口存在任意文件写入漏洞。未经授权的远程攻击者可向服务器写入恶意文件并被解析执行,进而获取服务器控制权、植入后门或横向渗透内部系统。
漏洞危害:
未经授权的远程攻击者可向服务器写入恶意文件并被解析执行,进而获取服务器控制权、植入后门或横向渗透内部系统。
建议解决方案:
1、及时更新系统到厂商最新修复版本以修复漏洞;2、将上传目录设置为不可执行并采用白名单验证文件后缀名;3、对上传文件进行随机重命名并存储在独立的静态资源服务器或云存储中;4、校验文件的MIME类型及文件头特征以防格式伪造;5、在应用前端或网关层通过WAF拦截带有恶意代码特征的文件上传请求。
影响范围:
根据ZoomEye网络空间搜索引擎关键字 app=”友加畅捷 U Plus” 对潜在可能目标进行搜索,共得到10,270条搜索结果。主要分布在中国、新加坡等国家。
(ZoomEye搜索链接:https://www.zoomeye.org/searchResult?q=app%3D%22%E5%8F%8B%E5%8A%A0%E7%95%85%E6%8D%B7%20U%20Plus%22)
区域分布:
4、鼎新EasyFlow ajax_MobileFileAccessor 任意文件读取发布时间:2026-01-06
漏洞等级:高危
漏洞来源:创宇安全智脑
漏洞描述:
鼎新EasyFlow 是由鼎新数智开发的企业级工作流管理系统。鼎新 EasyFlow ajax_MobileFileAccessor 接口存在任意文件读取漏洞。未经授权的远程攻击者可读取服务器任意文件,导致配置文件、账号信息或密钥泄露,为进一步入侵和横向攻击提供条件。
漏洞危害:
未经授权的远程攻击者可读取服务器任意文件,导致配置文件、账号信息或密钥泄露,为进一步入侵和横向攻击提供条件。
建议解决方案:
1、及时更新系统到厂商最新修复版本以修复漏洞;2、在程序逻辑中对文件路径进行严格的白名单化,仅允许访问特定业务目录;3、确保运行Web服务的系统账户仅拥有目标文件的最小读取权限;4、利用WAF监控并拦截包含系统敏感路径(如/etc/passwd)的恶意请求。
影响范围:
根据ZoomEye网络空间搜索引擎关键字 app=”鼎新 EasyFlow” 对潜在可能目标进行搜索,共得到2,394条搜索结果。主要分布在中国、越南等国家。
(ZoomEye搜索链接:https://www.zoomeye.org/searchResult?q=app%3D%22%E9%BC%8E%E6%96%B0%20EasyFlow%22)
区域分布:
5、快普M6 wsAutoComplete.asmx SQL注入发布时间:2026-01-05
漏洞等级:高危
漏洞来源:创宇安全智脑
漏洞描述:
快普M6 是厦门快普信息技术有限公司开发的一款财务管理软件。快普 M6 wsAutoComplete.asmx 接口存在SQL注入漏洞。恶意攻击者通过注入恶意SQL指令,可非法访问、篡改或删除数据库敏感数据,甚至通过数据库提权功能获取服务器最高控制权,导致严重的数据泄露或业务中断。
漏洞危害:
恶意攻击者通过注入恶意SQL指令,可非法访问、篡改或删除数据库敏感数据,甚至通过数据库提权功能获取服务器最高控制权,导致严重的数据泄露或业务中断。
建议解决方案:
1、及时更新系统到厂商最新修复版本以修复漏洞;2、使用预编译语句(PreparedStatement)或参数化查询,强制实现数据与代码分离;3、对所有用户输入进行严格的强类型校验和白名单过滤,清洗潜在恶意字符;4、遵循最小权限原则,严格限制数据库账户的文件读写及执行系统命令权限;5、在网络边界部署Web应用防火墙(WAF)拦截恶意SQL特征,并开启数据库异常操作审计。
影响范围:
根据ZoomEye网络空间搜索引擎关键字 app=”快普 M6″ 对潜在可能目标进行搜索,共得到2,190条搜索结果。主要分布在中国、美国。
(ZoomEye搜索链接:https://www.zoomeye.org/searchResult?q=app%3D%22%E5%BF%AB%E6%99%AE%20M6%22)
区域分布:
6、赛普EAP企业适配管理平台 AppData.ashx SQL注入发布时间:2026-01-05
漏洞等级:高危
漏洞来源:创宇安全智脑
漏洞描述:
赛普EAP企业适配管理平台是一款专门为房地产企业打造的数字化管理系统。赛普EAP企业适配管理平台 AppData.ashx 接口存在SQL注入漏洞。恶意攻击者通过注入恶意SQL指令,可非法访问、篡改或删除数据库敏感数据,甚至通过数据库提权功能获取服务器最高控制权,导致严重的数据泄露或业务中断。
漏洞危害:
恶意攻击者通过注入恶意SQL指令,可非法访问、篡改或删除数据库敏感数据,甚至通过数据库提权功能获取服务器最高控制权,导致严重的数据泄露或业务中断。
建议解决方案:
1、及时更新系统到厂商最新修复版本以修复漏洞;2、使用预编译语句(PreparedStatement)或参数化查询,强制实现数据与代码分离;3、对所有用户输入进行严格的强类型校验和白名单过滤,清洗潜在恶意字符;4、遵循最小权限原则,严格限制数据库账户的文件读写及执行系统命令权限;5、在网络边界部署Web应用防火墙(WAF)拦截恶意SQL特征,并开启数据库异常操作审计。
影响范围:
根据ZoomEye网络空间搜索引擎关键字 app=”赛普EAP企业适配管理平台” 对潜在可能目标进行搜索,共得到869条搜索结果。主要分布在中国、美国。
(ZoomEye搜索链接:https://www.zoomeye.org/searchResult?q=app%3D%22%E8%B5%9B%E6%99%AEEAP%E4%BC%81%E4%B8%9A%E9%80%82%E9%85%8D%E7%AE%A1%E7%90%86%E5%B9%B3%E5%8F%B0%22)
区域分布:
7、大华ICC智能物联综合管理平台 ars/list SQL注入发布时间:2026-01-05
漏洞等级:高危
漏洞来源:创宇安全智脑
漏洞描述:
大华ICC智能物联综合管理平台大华ICC智能物联综合管理平台 ars/list 接口存在SQL注入漏洞。恶意攻击者通过注入恶意SQL指令,可非法访问、篡改或删除数据库敏感数据,甚至通过数据库提权功能获取服务器最高控制权,导致严重的数据泄露或业务中断。
漏洞危害:
恶意攻击者通过注入恶意SQL指令,可非法访问、篡改或删除数据库敏感数据,甚至通过数据库提权功能获取服务器最高控制权,导致严重的数据泄露或业务中断。
建议解决方案:
1、及时更新系统到厂商最新修复版本以修复漏洞;2、使用预编译语句(PreparedStatement)或参数化查询,强制实现数据与代码分离;3、对所有用户输入进行严格的强类型校验和白名单过滤,清洗潜在恶意字符;4、遵循最小权限原则,严格限制数据库账户的文件读写及执行系统命令权限;5、在网络边界部署Web应用防火墙(WAF)拦截恶意SQL特征,并开启数据库异常操作审计。
影响范围:
根据ZoomEye网络空间搜索引擎关键字 app=”大华ICC智能物联综合管理平台” 对潜在可能目标进行搜索,共得到8,527条搜索结果。主要分布在中国、新加坡等国家。
(ZoomEye搜索链接:https://www.zoomeye.org/searchResult?q=app%3D%22%E5%A4%A7%E5%8D%8EICC%E6%99%BA%E8%83%BD%E7%89%A9%E8%81%94%E7%BB%BC%E5%90%88%E7%AE%A1%E7%90%86%E5%B9%B3%E5%8F%B0%22)
区域分布:
8、Jeecg-Boot 企业级快速开发平台 dataSource/list 信息泄露发布时间:2025-12-31
漏洞等级:高危
漏洞来源:创宇安全智脑
漏洞描述:
Jeecg-Boot 企业级快速开发平台是 JeecgBoot 社区的一款基于代码生成器的低代码平台。Jeecg-Boot 企业级快速开发平台 dataSource/list 接口存在信息泄露漏洞。未经授权的远程攻击者可以利用该漏洞,获取数据库账号密码等敏感信息。
漏洞危害:
未经授权的远程攻击者可以利用该漏洞,获取数据库账号密码等敏感信息。
建议解决方案:
厂商已发布了漏洞修复程序,请及时关注更新:https://github.com/jeecgboot/JeecgBoot/releases。
影响范围:
根据ZoomEye网络空间搜索引擎关键字 app=”Jeecg-Boot 企业级快速开发平台” 对潜在可能目标进行搜索,共得到13,526条搜索结果。主要分布在中国、美国等国家。
(ZoomEye搜索链接:https://www.zoomeye.org/searchResult?q=app%3D%22Jeecg-Boot%20%E4%BC%81%E4%B8%9A%E7%BA%A7%E5%BF%AB%E9%80%9F%E5%BC%80%E5%8F%91%E5%B9%B3%E5%8F%B0%22)
区域分布:
9、MongoDB zlib 信息泄露(CVE-2025-14847)发布时间:2025-12-29
漏洞等级:高危
漏洞来源:https://jira.mongodb.org/browse/SERVER-115508
漏洞描述:
MongoDB 是一个开源的 NoSQL 数据库管理系统。MongoDB 由于对 zlib 压缩数据处理不当,存在严重的信息泄露漏洞。攻击者可在未通过身份认证的情况下,通过构造特制的压缩消息触发服务端返回未初始化的堆内存数据,从而泄露进程内敏感信息,可能导致数据库运行状态、内部结构或其他客户端数据等被间接暴露。
漏洞危害:
攻击者可在未通过身份认证的情况下,通过构造特制的压缩消息触发服务端返回未初始化的堆内存数据,从而泄露进程内敏感信息,可能导致数据库运行状态、内部结构或其他客户端数据等被间接暴露。
建议解决方案:
1、厂商已发布新版本修复该漏洞,请及时更新到MongoDB 8.2.3, 8.0.17, 7.0.28, 6.0.27, 5.0.32, 4.4.30 最新安全版本,参考链接:https://jira.mongodb.org/browse/SERVER-115508。2、如无法立即升级,请在 MongoDB 服务器上禁用 zlib 压缩。方法是:启动 mongod 或 mongos 时,将 networkMessageCompressors 或 net.compression.compressors 选项配置为snappy、zstd 或 disabled。
影响范围:
根据ZoomEye网络空间搜索引擎关键字 app=”MongoDB” 对潜在可能目标进行搜索,共得到776,610条搜索结果。主要分布在中国、美国等国家。
(ZoomEye搜索链接:https://www.zoomeye.org/searchResult?q=app%3D%22MongoDB%22)
区域分布:
10、汇文OPAC asord_lcc_browse.php SQL注入发布时间:2025-12-25
漏洞等级:高危
漏洞来源:创宇安全智脑
漏洞描述:
汇文OPAC 是江苏汇文软件有限公司开发的图书馆联机公共检索目录系统。汇文 OPAC asord_lcc_browse.php 接口存在SQL注入漏洞。恶意攻击者可以利用该漏洞执行恶意的注入语句,获取敏感数据或篡改数据库。
漏洞危害:
恶意攻击者可以利用该漏洞执行恶意的注入语句,获取敏感数据或篡改数据库。
建议解决方案:
及时更新至最新版本,使用参数化查询或预编译语句并对输入进行过滤和验证,以防止SQL注入攻击。
影响范围:
根据ZoomEye网络空间搜索引擎关键字 app=”汇文 OPAC” 对潜在可能目标进行搜索,共得到869条搜索结果。主要分布在中国江苏、山东等地。
(ZoomEye搜索链接:https://www.zoomeye.org/searchResult?q=app%3D%22%E6%B1%87%E6%96%87%20OPAC%22)
区域分布:
创宇大模型盾
是面向党政机关、央企国企、金融、能源及其他企事业单位的大模型内容安全防护SaaS系统。该系统采用智能数据分发、内容安全防护、分布式流量清洗等技术,基于知道创宇在相关领域超15年的实战经验,解决大模型应用过程中输入、输出的内容安全问题。其核心优势包括实时检测多种大模型应用场景中出现的涉黄、涉政、暴恐、反动等不符合社会主义核心价值观的风险信息,并实时进行替换和拦截,最快2分钟完成接入。
创宇大模型网关
是面向党政机关、央企国企、金融、能源及其他企事业单位的下一代大模型网关系统。该系统采用智能数据分发、网络安全防护、内容安全防护等核心技术,基于知道创宇在相关领域超15年的实战经验,解决大模型应用碎片化、价值无感知、安全生产事故频发等问题。其核心优势包括多模型统一接入、智能调度分发、全链路可观测及安全合规治理等。
ZoomEye互联网攻击面管理平台
是面向党政机关、央企国企、金融、能源及其他企事业单位提供的网络安全风险暴露面收敛产品,以安全大数据为驱动,从攻击者视角审视互联网资产暴露面与脆弱性的SaaS产品,为客户提供持续全量资产发现与管理、风险监测与治理能力,实现互联网攻击面的梳理与收敛,成为网络安全合规与实战对抗中不可或缺的安全保护手段。只需完成授权,2分钟即可接入平台,获取单位整体攻击面。
ScanV
为网站及业务系统提供全生命周期的外部攻击面管理(EASM)能力,从攻击者视角出发,开展漏洞监测、漏洞响应、漏洞预警等深度漏洞治理工作,实时更新漏洞情报数据,持续性跟踪风险、快速定位威胁。
长按下方二维码联系我们,获得更多支持
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:创宇安全智脑 创宇安全智脑《创宇安全智脑通用安全能力升级通告(20260108)》