• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

华三ACG1000 漏洞扫描出现函数遍历以及验证漏洞,opssh问题

18小时前提问
  • 0关注
  • 0收藏,51浏览
粉丝:0人 关注:0人

问题描述:

lighttpd mod_alias_physical_handler’函数路径遍历漏洞(CVE-2018-19052)

lighttpd 输入验证错误漏洞(CVE-2019-11072)

OpenSSH 操作系统命令注入漏洞(CVE-2020-15778)

OpenSSH 代码问题漏洞(CVE-2023-38408)

6 个回答
zhiliao_lf5p9o 知了小白
粉丝:0人 关注:0人

i-Ware software,Version 1.10,Release 6611P06, Build time is Jun 19 2020 09:16:38
System uptime: 677 days 4 hours 52 minutes
Firmware is SecPathACG1000-IMW110-R6611P06-ALL.BIN

Application signature version: APP-R3.1.441
IPS signature version: 20200109
Virus protection version: 20200102

Software S/N : 110105900121072710656363
Device S/N : 219801A2729218P00038
Model : ACG1000-AK215
Platform : PLATFORM_NF01

暂无评论

粉丝:10人 关注:9人

针对H3C ACG1000相关漏洞,排查修复步骤如下:
1. 版本确认:登录ACG1000,执行命令:
display version:确认设备软件版本;
display web-server version:确认lighttpd版本;
display ssh server version:确认OpenSSH版本。
2. 漏洞影响判断:对比H3C官方安全公告,当前版本是否受CVE-2018-19052、2019-11072(lighttpd)及CVE-2020-15778、2023-38408(OpenSSH)影响。
3. 修复方案:
备份设备配置;
从H3C官网下载对应ACG型号的安全固件,通过Web界面【系统>系统升级】或命令行upgrade tftp <固件文件名>升级;
升级后验证版本,同时配置ACL限制管理接口访问,关闭不必要的远程维护端口。
注:升级过程禁止断电,需选择官方合规固件。

暂无评论

粉丝:131人 关注:11人

升级下最新版本在扫描看看 

暂无评论

粉丝:11人 关注:7人

升级最新版本吧,然后再试试

暂无评论

粉丝:15人 关注:2人


优先升级至 R6618P02,一次性修复 4 个漏洞,彻底解决问题。
升级前备份配置(Web → 系统管理 → 配置管理 → 导出)。
升级后重新漏扫,确认 4 个漏洞均消失。

暂无评论

粉丝:19人 关注:1人

针对您提到的华三 ACG1000 设备被漏扫出多个漏洞的情况,这在网络设备的安全审计中非常常见。结合参考资料,以下是这些漏洞的成因分析及相应的修复建议:

一、 Lighttpd 路径遍历与输入验证漏洞

  • 涉及 CVE:CVE-2018-19052(函数路径遍历)、CVE-2019-11072(输入验证错误)
  • 问题原因:这是 ACG1000 早期系统软件版本中存在的一个已知缺陷。
  • 解决方案:这两个漏洞属于底层软件 Bug,无法通过简单的策略配置规避。唯一且彻底的修复方法是升级设备的系统主机版本。请前往 H3C 官网下载适配您硬件型号的较新稳定版固件进行升级,新版本已修复了该问题。

二、 OpenSSH 命令注入与代码问题漏洞

  • 涉及 CVE:CVE-2020-15778(scp.c 文件命令注入)、CVE-2023-38408(代码问题/远程执行)
  • 问题原因:ACG1000 内部集成的开源 OpenSSH 组件版本较低。漏洞扫描器通常是通过识别 SSH 服务的 Banner 版本号来判断是否存在此类漏洞的。
  • 解决方案
    1. 首选方案(升级系统):将设备主机版本升级到官方推荐的修复版本。例如,针对 CVE-2020-15778,H3C 官方建议将 ACG1000 系列设备升级至 R6611P12 或 R6612P02 及以上版本,新版已将内置的 OpenSSH 升级至安全的 8.6 版本。对于其他高危漏洞,同样建议直接升级至官网提供的最新稳定版本以彻底根治。
    2. 备选方案(临时缓解/规避):如果当前业务环境不允许中断升级,可以采取以下临时措施降低风险:
      • 关闭 SSH 服务:在设备的网络接口管理方式中取消勾选 SSH,改用 HTTPS 进行管理(注意这会失去命令行管理能力)。
      • 限制访问源 IP:配置 ACL(访问控制列表),严格限制仅允许特定的可信运维网段(如堡垒机或管理员 PC)访问设备的 SSH 端口,从而收敛攻击面。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明