H3C AD-Campus作为认证服务器,经过绿盟漏扫发现存在多个open ssh高危漏洞,怎么解决
(0)
(0)
暂无评论
AD-Campus被扫出OpenSSH漏洞,核心解决思路是升级底层操作系统(如Redhat)的OpenSSH软件包,而不是升级AD-Campus软件本身。
针对你列出的这些CVE漏洞,可参考以下修复方案:
| CVE编号 | 漏洞简述 | 修复/缓解方案 |
|---|---|---|
| CVE-2021-41617 | OpenSSH 6.2至8.7版本的权限提升漏洞 | 升级到OpenSSH 8.8或更高版本 |
| CVE-2023-38408 | ssh-agent的PKCS#11功能存在RCE风险 | 升级到OpenSSH 9.3p2或更高版本 |
| CVE-2023-51767 | 在特定非标准配置下可能被利用 | 官方标记为"wont-fix",认为非上游OpenSSH问题,可忽略 |
| CVE-2024-6387 | OpenSSH 8.5p1至9.7p1的RCE漏洞 | 升级到OpenSSH 9.8p1或更高版本;临时缓解:将LoginGraceTime设为0 |
| CVE-2024-6409 | 信息泄露漏洞 | 升级OpenSSH到修复版本 |
| CVE-2026-35414 | authorized_keys principals选项处理不当 | 升级到OpenSSH 10.3或更高版本 |
| CVE-2026-35385 | 信息泄露漏洞 | 升级OpenSSH到修复版本 |
| CVE-2026-35386 | 信息泄露漏洞 | 升级OpenSSH到修复版本 |
| CVE-2026-60002 | 资源管理错误 | 升级OpenSSH到修复版本 |
| CVE-2026-60000 | 资源管理错误 | 升级OpenSSH到修复版本 |
| CVE-2026-59999 | 信任管理问题 | 升级OpenSSH到修复版本 |
根据H3C官方信息,DR2000(ADCampus)的OpenSSH漏洞是操作系统(如Redhat)相关的问题,不涉及AD-Campus产品本身。因此,修复工作应该在AD-Campus服务器所运行的操作系统上进行。
这是最根本的修复方法。请根据你的操作系统选择合适的方式:
对于Red Hat/CentOS系统:使用yum更新openssh和openssh-server软件包。
对于Ubuntu/Debian系统:使用apt更新软件包。
对于SUSE系统:使用zypper进行更新。
注意:
升级前务必在测试环境中验证,并在生产环境操作前做好完整备份。
升级后需要重启sshd服务使新版本生效。
可以通过
ssh -V命令查看升级后的OpenSSH版本。
如果无法立即升级,可对一些漏洞采取临时缓解措施:
CVE-2024-6387:在/etc/ssh/sshd_config中设置LoginGraceTime 0并重启sshd服务。注意:这会增加服务被DoS攻击的风险。
CVE-2023-38408:如非必要,可在/etc/ssh/sshd_config中设置AllowAgentForwarding no禁用ssh-agent转发。
无论是否升级,都可以通过限制访问来增强安全性:
防火墙/ACL限制:只允许可信的管理IP地址访问服务器的22端口。
使用VPN:要求管理员通过VPN接入内网后再进行SSH管理
(0)
暂无评论
关键点:AD‑Campus 是一体化设备,底层操作系统不允许用户手动 yum / 编译升级 openssh 软件包,私自升级会破坏产品依赖,导致 AD‑Campus 业务(认证、纳管、web 页面)异常、系统无法启动,官方不支持该操作H3C。 绿盟扫描出 CVE‑2021‑41617、CVE‑2024‑6387、CVE‑2026‑35414 等一批高危,是设备底层 Linux 内置 OpenSSH 版本老旧。
⚠️注意:AD‑Campus 不支持单独系统补丁,底层组件跟随整机镜像一起更新。
核心思路:SSH 22 端口不对外暴露,只允许堡垒机 / 运维固定 IP 访问,阻断漏扫器、其他网段访问 SSH 服务。
AD‑Campus 管理前端防火墙,配置安全策略:
漏扫设备如果不在允许的运维 IP 列表,就无法探测 SSH 指纹,扫描报告不会报出这批 OpenSSH 漏洞。
/etc/ssh/sshd_configPermitRootLogin no #禁止root直接ssh登录
PasswordAuthentication no #关闭密码登录,使用密钥登录
LoginGraceTime 30 #缩短登录超时,缓解CVE‑2024‑6387竞争条件风险
GSSAPIAuthentication no #关闭GSSAPI,规避CVE‑2023‑38408
保存后重启 sshd 服务 systemctl restart sshd。
AD‑Campus 内部组件部分依赖 ssh,直接 stop sshd 会引发部分后台功能异常,不建议禁用服务,用防火墙 ACL 拦截访问更稳妥。
如果暂时不能升级整机版本,给测评机构说明:
❌不要手动 yum update / 编译安装新版 openssh,会破坏 AD‑Campus 产品依赖,出现 web 打不开、认证业务瘫痪,官方不提供故障保障。
ssh -V #查看当前openssh版本
systemctl status sshd #确认ssh服务状态
ss -tulnp | grep 22 #确认22端口监听
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论