最佳答案
根据现有信息,CVE-2026-71497 是一个第三方组件漏洞,与 iMC 产品本身没有直接关系。该漏洞存在于 iMC 可能依赖的 jsoup Java HTML 解析库中。
这个漏洞的根源在于 jsoup 库,并非 iMC 自身代码的问题。jsoup 是一个用于处理真实 HTML 的 Java 库。
最有效的修复方法是将 iMC 软件中使用的 jsoup 组件升级到 1.23.1 或更高版本。
这通常意味着需要等待 H3C 官方发布集成了新版 jsoup 的 iMC 补丁或更新版本。
官方渠道是唯一途径:唯一的修复方式是通过 H3C 官方渠道获取并安装最新的 iMC 补丁或升级包。请勿自行替换 iMC 安装目录下的 jsoup jar 包,这可能导致系统不稳定或无法启动。
联系 H3C 技术支持:建议联系 H3C 技术支持或访问其官方网站,查询针对此 CVE 发布的安全公告和补丁。
如果暂时无法升级,可以采取以下临时规避措施以降低风险:
审查自定义 Safelist:检查应用程序代码中是否自定义了 jsoup 的 Safelist。
移除高风险元素:如果自定义 Safelist 中包含了 raw-text 类型的元素(如 <style>、<script> 等),在升级前应暂时将其移除
CVE‑2026‑71497:jsoup HTML 解析库 XSS 漏洞,CVSS4.7(中危),影响版本 jsoup 1.14.3 ~ 1.23.0,修复版本 1.23.1NVD。 iMC 是打包内置 jsoup jar 包,不能手动替换 jar 包(替换会破坏 iMC 运行、升级失败、组件异常),只能等待 H3C 官方 iMC 版本补丁 / 新版本发布。
只有应用使用自定义 Safelist 允许 raw‑text 元素(style/iframe/title)时才可以被利用;使用 jsoup 内置默认 Safelist 不受影响GitHub Gis...。
iMC 产品侧:目前 H3C 暂未发布针对该 CVE 的官方补丁。
⚠️禁止手动去 iMC 的 tomcat/lib 目录替换 jsoup‑*.jar,会导致 iMC 服务启动异常、组件报错、升级失败。
iMC 的 Tomcat 增加CSP 内容安全策略,限制页面内联脚本执行,即便出现 XSS 也无法执行恶意脚本。
操作需要修改 iMC 的 web.xml,建议先在测试环境验证,生产环境变更前备份。
部分漏扫工具仅仅扫描到 jar 包版本号,不校验 iMC 是否使用了存在风险的自定义 Safelist。
iMC 内部如果没有使用风险配置,实际攻击面很小。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论