文章总结: 本文档是重保演习每日情报汇总,报告了4条新漏洞情报,累计84条,涵盖SQL注入和远程命令执行等类型。提供自查指纹和临时修复建议,如使用参数化查询、严格输入校验和限制权限。强调已在盛邦安全产品中更新防护规则,建议安全人员及时应用修复措施以保障系统安全。
综合评分: 85
文章分类: 漏洞情报,漏洞分析,应急响应,红队,WEB安全
【1025】重保演习每日情报汇总
原创
Beacon Tower Lab
Beacon Tower Lab
2025年10月25日 17:50
四川
导语
红蓝对抗的第二阶段实战已经打响,烽火正式点燃!我们也正式迎来了第二次“考试”!
攻防演练期间本公众号会每日更新当天鲜活情报和热点漏洞,欢迎大家对我们进行收藏和关注!
【免责声明】
本文档提供的信息旨在帮助网络安全专业人员更好地理解和维护业务系统的安全性,严禁用于任何非法用途,任何未经授权使用或由此产生的后果和损失,均由使用者自行承担!
漏洞情报
【网传漏洞情报】
今日发现漏洞情报4条
重保期间累计发现漏洞情报84条
今日更新的漏洞情报如下:
已收录漏洞
今日DayDayPoc已收录漏洞4条
重保期间累计收录漏洞61条
今日DayDayPoc已收录漏洞列表:
参考链接:
www.ddpoc.com/news.html
我们会在www.ddpoc.com上持续更新每日漏洞,以下为今日漏洞详情:
1、某云 GetDropDownListContent.ashx 存在SQL注入漏洞
漏洞编号:DVB-2025-10290
影响厂商:上海某软件有限公司
影响产品:某云
影响版本:未知
DayDayMap自查指纹:
title="孚盟云" || body="/PageStructure/Mail/default.aspx"
参考链接:
https://www.ddpoc.com/DVB-2025-10290.html
临时修复建议:
1.使用参数化查询,避免拼接 SQL 字符串,防止恶意注入;
2.对用户输入进行严格校验和过滤,拒绝特殊字符和非法语句;
3.限制数据库账户权限,避免使用高权限连接,并开启日志审计监控异常行为。
2、某OA OpenGroupOpen.aspx 存在SQL注入漏洞
漏洞编号:DVB-2025-10291
影响厂商:北京某网络股份有限公司
影响产品:某C6
影响版本:未知
DayDayMap自查指纹:
title="金和协同管理平台" || body="js/PasswordCommon.js" || body="js/PasswordNew.js" || body="Jinher Network" || (body="c6/Jhsoft.Web.login" && body="CloseWindowNoAsk") || header="Path=/jc6" || (body="JC6金和协同管理平台" && body="src=\"/jc6/platform/") || body="window.location = \"JHSoft.MobileApp/Default.htm\";" || banner="Path=/jc6"||body="JHSoft.Web.AddMenu" || body="/jc6/platform/sys/login" || body="C6/Jhsoft.Web.login/PassWord.aspx" || body="/jc6/platform/finallogin/images/head-add.png"||body="Jhsoft.Web.login/PassWord.aspx"
参考链接:
https://www.ddpoc.com/DVB-2025-10291.html
临时修复建议:
1.使用参数化查询,避免拼接 SQL 字符串,防止恶意注入;
2.对用户输入进行严格校验和过滤,拒绝特殊字符和非法语句;
3.限制数据库账户权限,避免使用高权限连接,并开启日志审计监控异常行为。
3、某SRM2.0 restore 存在远程命令执行漏洞
漏洞编号:DVB-2025-10292
影响厂商:某(深圳)科技有限公司
影响产品:某SRM2.0
影响版本:未知
DayDayMap自查指纹:
title="SRM 2.0" && body="assets/js/jweixin-1.4.0.js"
参考链接:
https://www.ddpoc.com/DVB-2025-10292.html
临时修复建议:
1.禁止拼接用户输入到系统命令中,使用安全 API 或参数化方式执行命令;
2.对用户输入进行严格校验,过滤特殊字符如 &, |, ; 等;
3.限制系统调用权限,避免高权限账户执行外部命令;
4.关闭不必要的命令执行接口,并记录审计日志以便追踪异常行为。
4、某云OA *Complete SQL注入漏洞
漏洞编号:DVB-2025-9264
影响厂商:广东某科技有限公司
影响产品:某云OA
影响版本:未知
DayDayMap自查指纹:
body="images/yipeoplehover.png" || body="hfShowQRCode" || body="全程软件iOA" || body="Common/Charts/LoginQRCode.ashx"
参考链接:
https://www.ddpoc.com/DVB-2025-9264.html
临时修复建议:
1.使用参数化查询,避免拼接 SQL 字符串,防止恶意注入;
2.对用户输入进行严格校验和过滤,拒绝特殊字符和非法语句;
3.限制数据库账户权限,避免使用高权限连接,并开启日志审计监控异常行为。
规则库补丁更新情况
上述漏洞已在盛邦安全Web应用防护系统(RayWAF)、入侵检测防御系统(RayIDP)等产品中更新攻击防护规则,且在一体化漏洞评估系统(RayScan)、网络安全单兵侦测系统(RayBox)、网络空间资产探测系统(RaySpace)等产品中更新漏洞检测规则。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Beacon Tower Lab Beacon Tower Lab《【1025】重保演习每日情报汇总》