• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C F1000-AI-35防火墙提示:druid未授权访问漏洞

1天前提问
  • 0关注
  • 0收藏,72浏览
流云 零段
粉丝:0人 关注:0人

问题描述:

H3C f1000-AI-35防火墙提示:druid未授权访问漏洞,一般是什么原因引起的?

组网及组网描述:

联通与移动两根光纤接到H3C F1000防火墙,再下接深信服AC行为管理,然后再接华为S9303.

5 个回答
粉丝:0人 关注:0人

防火墙提示?你是指过防火墙的流量被IPS拦截生成了威胁日志?
看看日志是哪个IP,查对应的设备

源地址是一个外网IP地址,目标地址是公司的外网IP地址。

流云 发表时间:1天前 更多>>

日志中看到的IP是个异地的外网IP

流云 发表时间:1天前
回复流云:

过了墙源目一定有个内网的,如果是内到外的日志,要么是内网对外网发起的,要么是通过反代的手段让内网的主机对外发。确认内网的即可,外网IP如果不涉及业务可以考虑加黑

zhiliao_3K3Tkk 发表时间:1天前

源地址是一个外网IP地址,目标地址是公司的外网IP地址。

流云 发表时间:1天前
粉丝:133人 关注:11人

漏洞cve发一下 

粉丝:13人 关注:9人

H3C F1000-AI-35防火墙提示druid未授权访问漏洞,通常由以下原因引起:
1. 防火墙内置的某些组件(如日志分析、监控模块)使用了Apache Druid框架,且该框架版本存在未授权访问漏洞(如CVE-2021-25646等),攻击者可通过未授权访问Druid的控制台或API获取敏感信息。
2. 防火墙的Web管理界面或相关服务对外开放,且未做严格的访问控制,导致外部攻击者可直接访问Druid相关端口(默认如8888、9091等)。
3. 防火墙固件版本过旧,未修复Druid相关漏洞,需升级到最新稳定版本。
排查步骤:
1. 检查防火墙固件版本:display version,确认是否为存在漏洞的旧版本。
2. 查看开放端口:display current-configuration | include "port",检查是否有Druid相关端口(如8888)对外开放。
3. 检查访问控制策略:display acl all,确认是否限制了Druid端口的访问源。
解决建议:
1. 升级防火墙固件至最新版本(通过H3C官网下载对应型号的最新固件)。
2. 若不需要Druid相关服务,可在配置中关闭对应模块或端口。
3. 配置ACL限制Druid端口仅允许信任IP访问,例如:
acl number 3000
rule permit ip source 192.168.1.0 0.0.0.255 destination any destination-port eq 8888
rule deny ip destination any destination-port eq 8888
interface GigabitEthernet 0/0
packet-filter 3000 inbound

粉丝:26人 关注:1人

你遇到的这个告警,最可能的原因是你的防火墙检测到了内网中有主机尝试利用Apache Druid数据库的身份验证漏洞(CVE-2026-23906)进行攻击

⚠️ 漏洞核心:CVE-2026-23906

这个漏洞存在于 Apache Druid 数据库组件中。当该组件启用了LDAP认证,并且LDAP服务器允许“匿名绑定”时,攻击者可以通过提供一个存在的用户名和空密码来绕过身份验证。成功后,攻击者就能未授权访问Druid集群,进而窃取、查询甚至篡改敏感数据

🤔 告警为何出现在防火墙上?

你的H3C防火墙(F1000-AI-35)部署在网络边界,其入侵防御系统(IPS)功能检测到了与上述漏洞相关的攻击流量,从而产生了告警日志

结合你的网络拓扑(防火墙 -> 深信服AC -> 华为交换机),这意味着攻击源很可能位于你的内网

📝 行动指南:如何排查与处置

建议你按以下步骤操作:

  1. 🔍 定位攻击源:这是最紧急的一步。登录防火墙,仔细查看威胁日志,从中找到发起攻击的源IP地址。这个IP对应的内网主机很可能已被病毒感染或被攻击者控制。

  2. 🛡️ 应急处理:根据攻击源IP,采取对应措施:

    • 隔离主机:如果确认是内部主机,立即在交换机或防火墙上阻断该IP的通信,或直接将该主机断网,防止其继续扫描和攻击。

    • 全面排查:对攻击源主机进行全面的病毒和恶意软件查杀。同时,由于攻击可能并非来自单一终端,建议考虑在内网进行一次全面的安全扫描

  3. 💡 根本解决:告警是现象,根本问题在于内网存在运行Apache Druid的系统。

    • 你需要找到内网中运行Apache Druid的服务器

    • 对其进行安全加固,最彻底的方案是升级到 Apache Druid 36.0.0或更高版本

    • 如果无法立即升级,作为临时缓解措施,可以在其LDAP服务器上禁用“匿名绑定”功能


粉丝:23人 关注:2人

先明确关键前提

F1000-AI-35 防火墙自身操作系统不运行 Druid 组件!
告警不是防火墙本机存在漏洞,是防火墙IPS 入侵防御 DPI 深度解析流量,检测到网络中出现特征报文,产生威胁日志。
区分两个极易混淆的 Druid:
1)阿里 Druid 连接池(Java Web 项目常用,监控路径 /druid/index.html,本次告警匹配的对象);
2)Apache Druid 时序数据库;
企业内网 99% 遇到的是阿里 Druid 连接池监控未授权访问

一、告警产生的两大类根本原因

场景 1:真实流量(内网存在暴露 Druid 监控的业务系统【高概率】)

日志五元组:源 IP / 目的 IP 为内网服务器 IP
原理:
内网 Java 业务系统使用 Druid 连接池,开发上线时没有给 Druid 监控页面配置账号密码访问控制,任何人直接访问 http://IP:端口/druid/index.html 就能进入监控页面。
防火墙识别到 HTTP 请求 URI 包含 /druid/ 特征,匹配 IPS 特征库,上报告警。
风险:
外部 / 内网人员访问监控页面,可以查看全部 SQL 语句、数据库账号、连接池信息,存在信息泄露风险。

场景 2:外网扫描器主动探测(互联网入方向告警)

日志源 IP 是联通 / 移动互联网公网 IP
黑客、全网扫描器自动化扫描公网 IP 段,批量请求 GET /druid/index.html,寻找存在漏洞的服务器;
防火墙收到外网扫描报文,匹配特征产生告警。

场景 3:误报(低概率)

部分 Web 请求 URL、COOKIE、请求体字符串包含 druid 关键字,特征库模糊匹配触发告警;更新 IPS 特征库可以缓解。

二、结合你的组网梳理数据流

组网:联通 + 移动双线 → F1000-AI-35 防火墙 → 深信服 AC → S9303 内网
流量路径分两种:
  1. 外网→防火墙(WAN→LAN)
    公网扫描器主动探测内网发布的业务;
  2. 内网服务器之间互访(LAN 域内)
    内网某台 Java 应用服务器,Druid 监控裸奔,内网其他主机访问它,产生告警。
⚠️重要:防火墙默认不会检测同安全域内部流量
如果告警是内网互访产生,需要确认两点:
① 内网业务放在独立安全域,域间策略开启了inspect深度检测;
② 或者流量经过深信服 AC 回流,再次穿越防火墙触发检测。

三、标准排查步骤(按顺序操作)

步骤 1:打开威胁日志,提取核心信息(最重要取证)

查看告警日志:
  • 源 IP、目的 IP、源端口、目的端口、安全域方向(WAN→LAN / LAN→LAN)
  1. 如果源地址是公网 IP:外网扫描器探测;
  2. 如果目的地址是内网业务服务器 IP:内网这台服务器存在 Druid 监控未授权暴露。

步骤 2:登录对应内网服务器验证漏洞

浏览器访问:http://服务器IP:端口/druid/index.html
  • 不需要密码直接打开页面 = 真实漏洞,需要修复
  • 404 无法访问 = 大概率误报,抓取报文联系 H3C 支持确认。

步骤 3:区分动作策略

查看防火墙 IPS 策略对这条特征的动作:告警 / 丢弃+告警
仅告警:只会记录日志,不会阻断流量;
如果风险高,可以修改 IPS 策略,对此特征执行丢弃 + 日志

四、两种场景对应的处置方案

情况 A:内网服务器真实存在 Druid 未授权访问(最常见)

登录 Java 项目配置文件修复 Druid 监控:
  1. 增加登录账号密码;
properties
spring.datasource.druid.stat-view-servlet.login-username=admin spring.datasource.druid.stat-view-servlet.login-password=xxxx
  1. 限制只允许内网运维 IP 访问,禁止全网开放;
  2. 生产环境不需要监控时,可以直接关闭 stat-view-servlet

情况 B:外网扫描器持续探测(公网方向告警)

  1. 防火墙检查 NAT 映射:不要把存在 Druid 漏洞的业务端口直接对公网映射
  2. IPS 策略针对该特征配置动作【丢弃 + 日志】,阻断扫描探测;
  3. 持续高频扫描源 IP,可以配置 IP 黑名单。

情况 C:确认是误报

  1. 升级防火墙 IPS 特征库到最新版本;
  2. 抓包获取完整交互报文,提交 H3C 400,由研发优化特征;
  3. 临时方案:IPS 策略中排除该特征,仅放行(不推荐优先使用)。

五、高频踩坑提醒

  1. ❌不要误以为 “防火墙报自己有漏洞”;告警是流量检测结果,防火墙本身不存在该漏洞
  2. ❌不要只在防火墙做阻断,根源在内网业务代码配置;防火墙阻断只是临时防护,必须修复应用;
  3. ❌内网同安全域流量默认不检测,如果内网服务器互访产生告警,说明流量存在跨域 / 回流,需要梳理转发路径;
  4. 建议定期更新防火墙IPS 入侵防御特征库,提升识别准确率,减少误报。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明