• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

华三AD-Campus漏扫出openssh高危漏洞

2026-09-03提问
  • 0关注
  • 0收藏,309浏览
粉丝:0人 关注:0人

问题描述:

H3C AD-Campus作为认证服务器,经过绿盟漏扫发现存在多个open ssh高危漏洞,怎么解决

4 个回答
粉丝:0人 关注:0人

建议先升级版本

暂无评论

粉丝:16人 关注:9人

排查解决步骤
1. 确认组件版本
AD-Campus认证服务器(通常为iMC EIA/UAM组件)的SSH漏洞分两类:
服务器底层Linux系统自带OpenSSH漏洞
iMC自身SSH管理端口漏洞
先登录AD-Campus服务器后台,执行命令查看OpenSSH版本:
ssh -V
同时登录iMC Web端,在【系统管理-版本信息】查看iMC及EIA/UAM版本。
2. 漏洞修复方案
底层系统OpenSSH漏洞:
若为H3C预装的CAMS/CAS虚拟化部署的Linux系统,下载对应系统版本的OpenSSH补丁包升级,升级命令参考:

rpm -Uvh openssh-*.rpm

升级后重启sshd服务:systemctl restart sshd
iMC自身SSH服务漏洞:
登录iMC Web,进入【系统管理-系统配置-服务参数配置】,关闭不必要的SSH管理端口;或升级iMC到最新补丁版本(EIA/UAM补丁需匹配iMC主版本)。
3. 临时规避措施
若暂无法升级,可通过防火墙限制SSH端口(默认22)的访问源,仅允许运维管理网段访问;或修改SSH默认端口,编辑/etc/ssh/sshd_config修改Port字段后重启sshd服务。
4. 验证修复
升级完成后重新执行ssh -V确认版本,再用漏扫工具复测。
补丁下载路径:H3C官网【服务支持-软件下载-管理与监控-AD-Campus】,选择对应版本下载最新补丁包。

暂无评论

粉丝:34人 关注:1人

AD-Campus被扫出OpenSSH漏洞,核心解决思路是升级底层操作系统(如Redhat)的OpenSSH软件包,而不是升级AD-Campus软件本身

针对你列出的这些CVE漏洞,可参考以下修复方案:

各CVE漏洞修复方案速查表

CVE编号漏洞简述修复/缓解方案
CVE-2021-41617OpenSSH 6.2至8.7版本的权限提升漏洞升级到OpenSSH 8.8或更高版本
CVE-2023-38408ssh-agent的PKCS#11功能存在RCE风险升级到OpenSSH 9.3p2或更高版本
CVE-2023-51767在特定非标准配置下可能被利用官方标记为"wont-fix",认为非上游OpenSSH问题,可忽略
CVE-2024-6387OpenSSH 8.5p1至9.7p1的RCE漏洞升级到OpenSSH 9.8p1或更高版本;临时缓解:将LoginGraceTime设为0
CVE-2024-6409信息泄露漏洞升级OpenSSH到修复版本
CVE-2026-35414authorized_keys principals选项处理不当升级到OpenSSH 10.3或更高版本
CVE-2026-35385信息泄露漏洞升级OpenSSH到修复版本
CVE-2026-35386信息泄露漏洞升级OpenSSH到修复版本
CVE-2026-60002资源管理错误升级OpenSSH到修复版本
CVE-2026-60000资源管理错误升级OpenSSH到修复版本
CVE-2026-59999信任管理问题升级OpenSSH到修复版本

📝 操作步骤与注意事项

1. 确认漏洞源头

根据H3C官方信息,DR2000(ADCampus)的OpenSSH漏洞是操作系统(如Redhat)相关的问题,不涉及AD-Campus产品本身。因此,修复工作应该在AD-Campus服务器所运行的操作系统上进行。

2. 升级OpenSSH软件包(推荐方案)

这是最根本的修复方法。请根据你的操作系统选择合适的方式:

  • 对于Red Hat/CentOS系统:使用yum更新opensshopenssh-server软件包。

    bash
    yum update -y openssh openssh-server
  • 对于Ubuntu/Debian系统:使用apt更新软件包。

    bash
    sudo apt update && sudo apt upgrade openssh-server
  • 对于SUSE系统:使用zypper进行更新。

    bash
    sudo zypper patch

注意

  • 升级前务必在测试环境中验证,并在生产环境操作前做好完整备份

  • 升级后需要重启sshd服务使新版本生效。

  • 可以通过ssh -V命令查看升级后的OpenSSH版本。

3. 应用临时缓解措施

如果无法立即升级,可对一些漏洞采取临时缓解措施:

  • CVE-2024-6387:在/etc/ssh/sshd_config中设置LoginGraceTime 0并重启sshd服务。注意:这会增加服务被DoS攻击的风险。

  • CVE-2023-38408:如非必要,可在/etc/ssh/sshd_config中设置AllowAgentForwarding no禁用ssh-agent转发。

4. 限制SSH访问(防御性措施)

无论是否升级,都可以通过限制访问来增强安全性:

  • 防火墙/ACL限制:只允许可信的管理IP地址访问服务器的22端口。

  • 使用VPN:要求管理员通过VPN接入内网后再进行SSH管理

暂无评论

粉丝:39人 关注:2人

AD‑Campus 漏扫大量 OpenSSH 高危漏洞处理方案

关键点:AD‑Campus 是一体化设备,底层操作系统不允许用户手动 yum / 编译升级 openssh 软件包,私自升级会破坏产品依赖,导致 AD‑Campus 业务(认证、纳管、web 页面)异常、系统无法启动,官方不支持该操作H3C。 绿盟扫描出 CVE‑2021‑41617、CVE‑2024‑6387、CVE‑2026‑35414 等一批高危,是设备底层 Linux 内置 OpenSSH 版本老旧。

方案 1:官方版本升级(根治漏洞,优先推荐)

  1. 联系 H3C400,确认当前 AD‑Campus 版本,查询对应新版本镜像,新版本镜像会同步更新底层系统 OpenSSH,修复全部 CVE 漏洞。
  2. 执行 AD‑Campus 整机版本升级(ipe 包升级),不要单独打操作系统 rpm 补丁
  3. 升级前完整备份 AD‑Campus 配置与数据库。

⚠️注意:AD‑Campus 不支持单独系统补丁,底层组件跟随整机镜像一起更新。

方案 2:加固规避(无法立刻升级版本时,生产环境必须做,缩小攻击面,不能消除漏洞本体)

核心思路:SSH 22 端口不对外暴露,只允许堡垒机 / 运维固定 IP 访问,阻断漏扫器、其他网段访问 SSH 服务。

①网络层面(防火墙 / 前端交换机 ACL,最重要)

AD‑Campus 管理前端防火墙,配置安全策略:

  • 仅放行堡垒机、运维管理网段访问 AD‑Campus 的 TCP 22 端口;拒绝所有其他源 IP 访问 22 端口
  • AD‑Campus 业务端口(80/443、Radius、portal 等)正常放行。

漏扫设备如果不在允许的运维 IP 列表,就无法探测 SSH 指纹,扫描报告不会报出这批 OpenSSH 漏洞。

②AD‑Campus 系统内部 ssh 加固(登录 AD‑Campus 后台 shell 操作)

  1. 修改 sshd 配置/etc/ssh/sshd_config
PermitRootLogin no #禁止root直接ssh登录 PasswordAuthentication no #关闭密码登录,使用密钥登录 LoginGraceTime 30 #缩短登录超时,缓解CVE‑2024‑6387竞争条件风险 GSSAPIAuthentication no #关闭GSSAPI,规避CVE‑2023‑38408

保存后重启 sshd 服务 systemctl restart sshd

  1. 建议:日常运维优先使用 WebUI,尽量少使用 SSH 登录后台

③不建议直接关闭 sshd 服务

AD‑Campus 内部组件部分依赖 ssh,直接 stop sshd 会引发部分后台功能异常,不建议禁用服务,用防火墙 ACL 拦截访问更稳妥。

方案 3:等保漏扫报告说明(给安全测评方)

如果暂时不能升级整机版本,给测评机构说明:

  1. AD‑Campus 为 H3C 一体化商用设备,底层操作系统组件不允许客户单独升级 openssh;
  2. 已经在网络边界配置 ACL,SSH (22 端口) 仅堡垒机 / 运维网段可访问,漏扫器不能访问 22 端口,攻击面已经隔离
  3. 排定维护窗口,计划升级 AD‑Campus 整机官方新版本镜像彻底修复全部 CVE 漏洞。

禁止操作(踩坑点)

❌不要手动 yum update / 编译安装新版 openssh,会破坏 AD‑Campus 产品依赖,出现 web 打不开、认证业务瘫痪,官方不提供故障保障。

排错验证命令(登录 AD‑Campus 后台)

ssh -V #查看当前openssh版本 systemctl status sshd #确认ssh服务状态 ss -tulnp | grep 22 #确认22端口监听

总结

  1. 根治:升级 AD‑Campus 官方整机镜像,底层 openssh 随版本修复所有 CVE 漏洞
  2. 临时防护:网络 ACL 严格限制 22 端口源 IP,仅堡垒机 / 运维 IP 可访问,扫描器无法探测 SSH
  3. 严禁客户自行升级操作系统 openssh 软件包,会导致业务故障

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明