• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

imc中漏扫CVE‑2026‑71497漏洞如何修复

1天前提问
  • 0关注
  • 0收藏,103浏览
粉丝:0人 关注:0人

问题描述:

imc中漏扫CVE‑2026‑71497漏洞如何修复

组网及组网描述:

不涉及

最佳答案

已采纳
粉丝:31人 关注:1人

根据现有信息,CVE-2026-71497 是一个第三方组件漏洞,与 iMC 产品本身没有直接关系。该漏洞存在于 iMC 可能依赖的 jsoup Java HTML 解析库中

🔍 漏洞根源:jsoup 组件漏洞

这个漏洞的根源在于 jsoup 库,并非 iMC 自身代码的问题。jsoup 是一个用于处理真实 HTML 的 Java 库

  • 漏洞影响:在特定情况下,该漏洞可能引发跨站脚本(XSS)攻击

  • 影响版本jsoup 库的 1.14.3 至 1.23.1 版本

  • 官方修复jsoup 官方已在 1.23.1 及更高版本中修复了此漏洞

🛠️ 修复方案:升级 jsoup 组件

最有效的修复方法是将 iMC 软件中使用的 jsoup 组件升级到 1.23.1 或更高版本

这通常意味着需要等待 H3C 官方发布集成了新版 jsoup 的 iMC 补丁或更新版本

  • 官方渠道是唯一途径:唯一的修复方式是通过 H3C 官方渠道获取并安装最新的 iMC 补丁或升级包。请勿自行替换 iMC 安装目录下的 jsoup jar 包,这可能导致系统不稳定或无法启动。

  • 联系 H3C 技术支持:建议联系 H3C 技术支持或访问其官方网站,查询针对此 CVE 发布的安全公告和补丁。

⚠️ 临时规避措施

如果暂时无法升级,可以采取以下临时规避措施以降低风险:

  1. 审查自定义 Safelist:检查应用程序代码中是否自定义了 jsoup 的 Safelist

  2. 移除高风险元素:如果自定义 Safelist 中包含了 raw-text 类型的元素(如 <style><script> 等),在升级前应暂时将其移除

暂无评论

2 个回答
粉丝:174人 关注:11人

没查询到IMC涉及该漏洞


联系400确认下吧 

暂无评论

粉丝:33人 关注:2人

iMC 漏扫 CVE‑2026‑71497(jsoup 库 XSS 漏洞)处理方案

CVE‑2026‑71497:jsoup HTML 解析库 XSS 漏洞,CVSS4.7(中危),影响版本 jsoup 1.14.3 ~ 1.23.0,修复版本 1.23.1NVD。 iMC 是打包内置 jsoup jar 包,不能手动替换 jar 包(替换会破坏 iMC 运行、升级失败、组件异常),只能等待 H3C 官方 iMC 版本补丁 / 新版本发布

漏洞原理

只有应用使用自定义 Safelist 允许 raw‑text 元素(style/iframe/title)时才可以被利用;使用 jsoup 内置默认 Safelist 不受影响GitHub Gis...。

iMC 产品侧:目前 H3C 暂未发布针对该 CVE 的官方补丁

一、永久修复(官方方案)

  1. 等待新华三发布iMC PLAT 的补丁包 / 新版本,新版本内置升级 jsoup 到 1.23.1 及以上,这是唯一正规修复手段。
  2. 可以联系 H3C 400,提交漏洞工单,确认该 CVE 对应 iMC 版本的修复计划。

⚠️禁止手动去 iMC 的 tomcat/lib 目录替换 jsoup‑*.jar,会导致 iMC 服务启动异常、组件报错、升级失败。

二、临时缓解措施(生产环境可用,降低风险)

1、网络层防护(优先做)

  1. iMC 管理页面严格做访问控制,iMC WEB(8080/443)只允许管理网段访问,禁止公网直接访问 iMC;
  2. 防火墙 / IPS,对 iMC 服务器的 web 端口,开启XSS 防护规则,拦截含控制字符的恶意 HTTP 请求;
  3. 限制 iMC 账号权限:只分配最小权限,禁止普通用户拥有管理员权限。

2、iMC 服务端加固

iMC 的 Tomcat 增加CSP 内容安全策略,限制页面内联脚本执行,即便出现 XSS 也无法执行恶意脚本。

操作需要修改 iMC 的 web.xml,建议先在测试环境验证,生产环境变更前备份

3、漏洞报告处理(等保 / 合规场景)

  • 该漏洞属于第三方开源组件漏洞,iMC 产品本身业务逻辑没有漏洞;
  • 可以在漏洞台账记录:等待厂商发布补丁,已做网络访问控制、IPS 防护作为临时缓解

三、区分:漏扫的误报情况

部分漏扫工具仅仅扫描到 jar 包版本号,不校验 iMC 是否使用了存在风险的自定义 Safelist

iMC 内部如果没有使用风险配置,实际攻击面很小

四、操作建议顺序

  1. 确认 iMC 版本,联系 H3C 400 确认该 CVE 修复的版本计划;
  2. 收紧 iMC web 访问权限,防火墙只放行管理网段;
  3. 开启 IPS/XSS 防护规则;
  4. 等官方补丁发布后,在维护窗口升级 iMC;
  5. 升级完成,重新扫描验证漏洞闭环。

补充:风险说明

  1. 漏洞是中危 XSS,需要用户登录 iMC 的前提下才有可能触发;无权限的外网攻击者无法直接利用该漏洞
  2. 不建议手动替换 jar 包,iMC 是商业打包应用,自行修改依赖 jar 极易造成平台故障。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明