文章总结: 创宇安全智脑发布了2025年12月11日的安全能力升级通告,新增81个插件和98个大模型规则。重点披露了10个新发现的高危漏洞,包括Next.jsRSC远程代码执行漏洞、多个系统的SQL注入和XML外部实体注入漏洞等。每个漏洞都提供了详细的技术分析、危害评估、影响范围和修复建议,帮助用户及时应对安全威胁。平台基于AI+安全大数据,为知道创宇全产品矩阵提供安全支撑,包括创宇盾、抗D保、ScanV等多个安全产品。
综合评分: 90
文章分类: 漏洞分析,漏洞预警,安全工具,威胁情报,网络安全
创宇安全智脑通用安全能力升级通告(20251211)
创宇安全智脑
创宇安全智脑
2025年12月11日 18:00
湖北
创宇安全智脑是基于知道创宇17年来AI+安全大数据在真实攻防场景中的经验积累构建的下一代全场景安全智能算力平台。平台拥有海量真实攻防数据和安全大数据持续生产能力;结合面向多个实战场景的AI智能模型,持续汇聚、萃取和分析,实时输出高精准高价值威胁情报、安全态势、攻防策略;持续全场景赋能知道创宇全产品矩阵和安全托管服务。
创宇安全智脑目前已经联动支撑知道创宇全产品矩阵,包括:创宇盾、抗D保、ScanV、创宇大模型网关、大模型盾、ZoomEye互联网攻击面管理平台、创宇蜜罐、创宇云图、创宇云影、创宇猎幽、创宇威胁情报网关等。
本周共新增插件81个,98个大模型规则,其中重点插件10个,重点大模型规则5个。
详情如下:
大模型安全能力更新列表
漏洞插件更新列表
漏洞详情
新增插件:
1、Next.js RSC 远程代码执行发布时间:2025-12-05
漏洞等级:严重
漏洞来源:创宇安全智脑
漏洞描述:
Next.js 是一个由 Vercel 开发的开源框架,它建立在 React 的基础上,旨在帮助开发者构建高性能的服务器端渲染(Server-Side Rendering, SSR)和静态生成网站。Next.js 在实现 React Server Components(RSC)时使用了 Flight 协议解析客户端提交的 multipart/form-data 数据。由于后端对解析后的对象键名缺乏严格校验,攻击者可通过构造恶意字段(如 __proto__、constructor、then 等)污染服务端对象,最终触发任意 JavaScript 代码执行。
漏洞危害:
恶意攻击者可以利用该漏洞远程执行任意代码,获取系统权限。
建议解决方案:
官方已发布修复版本,建议立即升级至:15.0.5 或以上、16.0.7 或以上。
影响范围:
根据ZoomEye网络空间搜索引擎关键字 app=”Next.js” 对潜在可能目标进行搜索,共得到648,942条搜索结果。主要分布在美国、中国等国家。
(ZoomEye搜索链接:https://www.zoomeye.org/searchResult?q=app%3D%22Next.js%22)
区域分布:
2、东胜物流软件CwInvoiceApplicationGridSource.aspx SQL注入发布时间:2025-12-09
漏洞等级:高危
漏洞来源:创宇安全智脑
漏洞描述:
东胜物流软件是一款致力于为客户提供IT支撑的 SOP,帮助客户大幅提高工作效率,降低各个环节潜在风险的物流软件。东胜物流软件 CwInvoiceApplicationGridSource.aspx 接口存在SQL注入漏洞。恶意攻击者可以利用该漏洞执行恶意的注入语句,获取敏感数据或篡改数据库。
漏洞危害:
恶意攻击者可以利用该漏洞执行恶意的注入语句,获取敏感数据或篡改数据库。
建议解决方案:
及时更新至最新版本,使用参数化查询或预编译语句并对输入进行过滤和验证,以防止SQL注入攻击。
影响范围:
根据ZoomEye网络空间搜索引擎关键字 app=”东胜物流软件” 对潜在可能目标进行搜索,共得到851条搜索结果。主要分布在中国、日本。
(ZoomEye搜索链接:https://www.zoomeye.org/searchResult?q=app%3D%22%E4%B8%9C%E8%83%9C%E7%89%A9%E6%B5%81%E8%BD%AF%E4%BB%B6%22)
区域分布:
3、金和C6 协同管理平台 ProductImport.aspx XML外部实体注入发布时间:2025-12-09
漏洞等级:高危
漏洞来源:创宇安全智脑
漏洞描述:
金和OA 协同办公管理系统 C6 软件为用户提供一整套标准的办公自动化解决方案,以帮助企事业单位迅速建立便捷规范的办公环境。金和 C6 协同管理平台 ProductImport.aspx 接口存在XML实体注入漏洞。恶意攻击者可以利用该漏洞导致服务器端请求伪造(SSRF)和敏感信息泄露。
漏洞危害:
恶意攻击者可以利用该漏洞导致服务器端请求伪造(SSRF)和敏感信息泄露。
建议解决方案:
及时更新至最新版本,限制访问和过滤用户输入可帮助减少风险,建议在服务器配置中禁用外部实体解析以及合理设置应用程序或服务的权限,以防止XML外部实体注入漏洞。
影响范围:
根据ZoomEye网络空间搜索引擎关键字 app=”金和 C6 协同管理平台” 对潜在可能目标进行搜索,共得到648条搜索结果。主要分布在北京、山东等地。
(ZoomEye搜索链接:https://www.zoomeye.org/searchResult?q=app%3D%22%E9%87%91%E5%92%8C%20C6%20%E5%8D%8F%E5%90%8C%E7%AE%A1%E7%90%86%E5%B9%B3%E5%8F%B0%22)
区域分布:
4、金和C6 协同管理平台 ProjectImport.aspx XML外部实体注入发布时间:2025-12-09
漏洞等级:高危
漏洞来源:创宇安全智脑
漏洞描述:
金和OA 协同办公管理系统 C6 软件为用户提供一整套标准的办公自动化解决方案,以帮助企事业单位迅速建立便捷规范的办公环境。金和 C6 协同管理平台 ProjectImport.aspx 接口存在XML实体注入漏洞。恶意攻击者可以利用该漏洞导致服务器端请求伪造(SSRF)和敏感信息泄露。
漏洞危害:
恶意攻击者可以利用该漏洞导致服务器端请求伪造(SSRF)和敏感信息泄露。
建议解决方案:
及时更新至最新版本,限制访问和过滤用户输入可帮助减少风险,建议在服务器配置中禁用外部实体解析以及合理设置应用程序或服务的权限,以防止XML外部实体注入漏洞。
影响范围:
根据ZoomEye网络空间搜索引擎关键字 app=”金和 C6 协同管理平台” 对潜在可能目标进行搜索,共得到648条搜索结果。主要分布在北京、山东等地。
(ZoomEye搜索链接:https://www.zoomeye.org/searchResult?q=app%3D%22%E9%87%91%E5%92%8C%20C6%20%E5%8D%8F%E5%90%8C%E7%AE%A1%E7%90%86%E5%B9%B3%E5%8F%B0%22)
区域分布:
5、九佳易时尚企业管理系统log.aspx 未授权访问发布时间:2025-12-09
漏洞等级:高危
漏洞来源:创宇安全智脑
漏洞描述:
九佳易时尚企业管理系统是一套面向服装、鞋业等时尚企业的全渠道ERP 解决方案。九佳易时尚企业管理系统 log.aspx 接口存在未授权访问漏洞。未经授权的远程攻击者可以利用该漏洞绕过验证,造成加密狗、Redis、短信聚合接口、会员、订货会等敏感信息泄露。
漏洞危害:
未经授权的远程攻击者可以利用该漏洞绕过验证,造成敏感信息泄露。
建议解决方案:
及时更新至最新版本,实施严格的访问控制机制,服务端对请求的数据和当前用户身份做校验,完善基础安全架构和用户权限体系,防止出现未授权访问。
影响范围:
根据ZoomEye网络空间搜索引擎关键字 app=”九佳易时尚企业管理系统” 对潜在可能目标进行搜索,共得到444条搜索结果。主要分布在中国、日本。
(ZoomEye搜索链接:https://www.zoomeye.org/searchResult?q=app%3D%22%E4%B9%9D%E4%BD%B3%E6%98%93%E6%97%B6%E5%B0%9A%E4%BC%81%E4%B8%9A%E7%AE%A1%E7%90%86%E7%B3%BB%E7%BB%9F%22)
区域分布:
6、喰星云·数字化餐饮服务系统 check SQL注入发布时间:2025-12-09
漏洞等级:高危
漏洞来源:创宇安全智脑
漏洞描述:
喰星云·数字化餐饮服务系统是一款专为餐饮企业设计的综合性管理软件。喰星云·数字化餐饮服务系统 check 接口存在SQL注入漏洞。恶意攻击者可以利用该漏洞执行恶意的注入语句,获取敏感数据或篡改数据库。
漏洞危害:
恶意攻击者可以利用该漏洞执行恶意的注入语句,获取敏感数据或篡改数据库。
建议解决方案:
及时更新至最新版本,使用参数化查询或预编译语句并对输入进行过滤和验证,以防止SQL注入攻击。
影响范围:
根据ZoomEye网络空间搜索引擎关键字 app=”喰星云·数字化餐饮服务系统” 对潜在可能目标进行搜索,共得到54条搜索结果。主要分布在中国、日本。
(ZoomEye搜索链接:https://www.zoomeye.org/searchResult?q=app%3D%22%E5%96%B0%E6%98%9F%E4%BA%91%C2%B7%E6%95%B0%E5%AD%97%E5%8C%96%E9%A4%90%E9%A5%AE%E6%9C%8D%E5%8A%A1%E7%B3%BB%E7%BB%9F%22)
区域分布:
7、九佳易时尚企业管理系统XiTongBug.ashx 任意文件上传发布时间:2025-12-09
漏洞等级:高危
漏洞来源:创宇安全智脑
漏洞描述:
九佳易时尚企业管理系统是一套面向服装、鞋业等时尚企业的全渠道ERP 解决方案。九佳易时尚企业管理系统 XiTongBug.ashx 接口存在任意文件上传漏洞。未经授权的远程攻击者可上传恶意文件至服务器,远程执行任意代码,获取系统权限。
漏洞危害:
未经授权的远程攻击者可上传恶意文件至服务器,远程执行任意代码,获取系统权限。
建议解决方案:
及时更新至最新版本,使用白名单进行验证,并将上传文件保存在非Web 可访问的目录中。
影响范围:
根据ZoomEye网络空间搜索引擎关键字 app=”九佳易时尚企业管理系统” 对潜在可能目标进行搜索,共得到444条搜索结果。主要分布在中国、日本。
(ZoomEye搜索链接:https://www.zoomeye.org/searchResult?q=app%3D%22%E4%B9%9D%E4%BD%B3%E6%98%93%E6%97%B6%E5%B0%9A%E4%BC%81%E4%B8%9A%E7%AE%A1%E7%90%86%E7%B3%BB%E7%BB%9F%22)
区域分布:
8、Flowise customMCP 远程命令执行发布时间:2025-12-09
漏洞等级:高危
漏洞来源:创宇安全智脑
漏洞描述:
Flowise 是一个开源的低代码平台,旨在简化人工智能开发流程,使非技术专业人员也能轻松构建AI应用。Flowise customMCP 接口存在系统命令执行漏洞。恶意攻击者可以利用该漏洞远程执行任意命令,获取系统权限。
漏洞危害:
恶意攻击者可以利用该漏洞远程执行任意命令,获取系统权限。
建议解决方案:
及时更新至最新版本,使用Web 应用程序防火墙等安全工具来检测和阻止已知攻击模式,防止漏洞被利用。
影响范围:
根据ZoomEye网络空间搜索引擎关键字 app=”Flowise” 对潜在可能目标进行搜索,共得到1,097条搜索结果。主要分布在美国、德国等国家。
(ZoomEye搜索链接:https://www.zoomeye.org/searchResult?q=app%3D%22Flowise%22)
区域分布:
9、友加畅捷U Plus DataHandler.ashx XML外部实体注入发布时间:2025-12-09
漏洞等级:高危
漏洞来源:创宇安全智脑
漏洞描述:
友加畅捷U Plus 是一款面向预算有限、对信息化需求快速、功能覆盖完整的中小企业的进销存软件。友加畅捷 U Plus DataHandler.ashx 接口存在XML实体注入漏洞。恶意攻击者可以利用该漏洞导致服务器端请求伪造(SSRF)和敏感信息泄露。
漏洞危害:
恶意攻击者可以利用该漏洞导致服务器端请求伪造(SSRF)和敏感信息泄露。
建议解决方案:
及时更新至最新版本,限制访问和过滤用户输入可帮助减少风险,建议在服务器配置中禁用外部实体解析以及合理设置应用程序或服务的权限,以防止XML外部实体注入漏洞。
影响范围:
根据ZoomEye网络空间搜索引擎关键字 app=”友加畅捷 U Plus” 对潜在可能目标进行搜索,共得到9,953条搜索结果。主要分布在中国、新加坡等国家。
(ZoomEye搜索链接:https://www.zoomeye.org/searchResult?q=app%3D%22%E5%8F%8B%E5%8A%A0%E7%95%85%E6%8D%B7%20U%20Plus%22)
区域分布:
10、猫扑OA DataJson.ashx SQL注入发布时间:2025-12-09
漏洞等级:高危
漏洞来源:创宇安全智脑
漏洞描述:
猫扑OA 是一款由重庆猫扑网络科技有限公司开发的办公自动化软件,旨在提升企业及政府机构的办公效率和管理水平。猫扑 OA DataJson.ashx 接口存在SQL注入漏洞。恶意攻击者可以利用该漏洞执行恶意的注入语句,获取敏感数据或篡改数据库。
漏洞危害:
恶意攻击者可以利用该漏洞执行恶意的注入语句,获取敏感数据或篡改数据库。
建议解决方案:
及时更新至最新版本,使用参数化查询或预编译语句并对输入进行过滤和验证,以防止SQL注入攻击。
影响范围:
根据ZoomEye网络空间搜索引擎关键字 app=”猫扑OA” 对潜在可能目标进行搜索,共得到31条搜索结果。主要分布在中国、日本。
(ZoomEye搜索链接:https://www.zoomeye.org/searchResult?q=app%3D%22%E7%8C%AB%E6%89%91OA%22)
区域分布:
创宇大模型盾
是面向党政机关、央企国企、金融、能源及其他企事业单位的大模型内容安全防护SaaS系统。该系统采用智能数据分发、内容安全防护、分布式流量清洗等技术,基于知道创宇在相关领域超15年的实战经验,解决大模型应用过程中输入、输出的内容安全问题。其核心优势包括实时检测多种大模型应用场景中出现的涉黄、涉政、暴恐、反动等不符合社会主义核心价值观的风险信息,并实时进行替换和拦截,最快2分钟完成接入。
创宇大模型网关
是面向党政机关、央企国企、金融、能源及其他企事业单位的下一代大模型网关系统。该系统采用智能数据分发、网络安全防护、内容安全防护等核心技术,基于知道创宇在相关领域超15年的实战经验,解决大模型应用碎片化、价值无感知、安全生产事故频发等问题。其核心优势包括多模型统一接入、智能调度分发、全链路可观测及安全合规治理等。
ZoomEye互联网攻击面管理平台
是面向党政机关、央企国企、金融、能源及其他企事业单位提供的网络安全风险暴露面收敛产品,以安全大数据为驱动,从攻击者视角审视互联网资产暴露面与脆弱性的SaaS产品,为客户提供持续全量资产发现与管理、风险监测与治理能力,实现互联网攻击面的梳理与收敛,成为网络安全合规与实战对抗中不可或缺的安全保护手段。只需完成授权,2分钟即可接入平台,获取单位整体攻击面。
ScanV
为网站及业务系统提供全生命周期的外部攻击面管理(EASM)能力,从攻击者视角出发,开展漏洞监测、漏洞响应、漏洞预警等深度漏洞治理工作,实时更新漏洞情报数据,持续性跟踪风险、快速定位威胁。
长按下方二维码联系我们,获得更多支持
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:创宇安全智脑 创宇安全智脑《创宇安全智脑通用安全能力升级通告(20251211)》