HDM 是嵌入式定制固件,无法单独升级 OpenSSH/OpenSSL 组件;所有底层组件漏洞只能通过升级完整 HDM 固件包修复,不能像 Linux 主机单独升级软件包。
目标漏洞清单:
CVE-2023-38408 OpenSSH RCE
CVE-2020-15778 OpenSSH 命令注入
CVE-2021-41617 OpenSSH 权限提升
CVE-2023-51767 OpenSSH
443 端口:SSL/TLS 支持 RSA 密钥交换(无前向保密,配置类风险)
一、两种整改路线(按等保要求优先级)
路线 A:根治方案(推荐,满足正式漏扫复测)
1、HDM 固件升级
R4900 G3 HDM 最新正式版本:HDM 3.55.04
说明:
① 3.55.04 更新内置 OpenSSH、OpenSSL 版本,修复上述 CVE 漏洞;
② 升级前备份 HDM 全部配置;升级过程不要断电;
③ 固件下载渠道:H3C 官网软件中心,代理商合作伙伴账号下载;设备过保依然可以下载固件(下载权限和维保无关)。
操作路径 HDM Web:【维护】→【固件更新】,上传G3-HDM-3.55.04_signed.bin;升级完成 HDM 自动重启。
2、升级后配套加固(必须执行,解决 RSA 密钥交换告警)
HDM Web 界面 → 配置 → 安全 → Web 服务安全
禁用 TLS1.0 / TLS1.1,仅保留 TLS1.2、TLS1.3
密码套件策略:移除纯 RSA 密钥交换套件,仅保留 ECDHE 前缀套件
⚠️ 限制:早期 HDM 版本页面无图形化套件选择,3.55.04 支持加密套件管控;
如果页面没有选项,只能通过升级固件解决,低版本 HDM 无法关闭 RSA 密钥交换。
3、SSH 端口 22 加固(关键)
菜单:配置 → 远程服务 → SSH
可选策略二选一:
方案 A(最优,无运维需求直接关闭)
如果日常不需要 SSH 命令行登录 HDM:直接关闭 SSH 服务,22 端口彻底关闭,所有 SSH 漏洞直接消失,复测无告警。
方案 B(必须保留 SSH 运维)
开启账号密码复杂度、登录失败锁定;
建议修改 SSH 默认 22 端口(HDM 支持自定义 SSH 端口);
结合防火墙 ACL,仅允许运维固定 IP 访问 HDM 22/443 端口。
路线 B:临时规避方案(无法停机升级、短期应急,不能作为永久整改依据)
注意:漏洞代码依然存在,只是网络层面阻断,漏扫设备如果在内网可直达 HDM,依然会报漏洞,仅适合临时风险管控
防火墙 / 接入交换机 ACL:限制 HDM 带外网络,仅运维 IP 访问 22、443,禁止全网扫描访问 HDM;
有条件直接关闭 HDM SSH 服务;
❌缺陷:扫描器在允许 IP 范围内扫描,依旧爆出所有 CVE 漏洞,等保复测不认可。
二、高频踩坑点说明
不要尝试自行替换 HDM 内部 OpenSSH
嵌入式固件只读文件系统,无法单独升级组件,只有整机固件升级一条修复路径。
区分:服务器主机系统 SSH ≠ HDM SSH
漏扫扫描的是 HDM 带外口 22 端口,属于 HDM 嵌入式系统,不是服务器 CentOS/Windows 系统的 SSH,不要去操作系统内打补丁!
RSA 密钥交换属于配置类风险,不是程序漏洞
原理:RSA 密钥交换无前向保密;
低版本 HDM 固件没有套件配置选项,无法单独关闭,必须升级到 3.55.04 才能管控 TLS 密码套件。
三、复测验收标准
升级 HDM 至 3.55.04;
不需要 SSH 则关闭 SSH 服务;如需使用则收紧访问源;
Web 服务仅启用 TLS1.2+/ECDHE 加密套件;
带外网络配置 ACL 最小访问权限;
重新漏扫:4 条 OpenSSH CVE 消失,RSA 密钥交换告警消除。
四、简易实施顺序清单
登录 HDM,导出配置备份;
确认当前 HDM 版本,下载 3.55.04 固件;
维护窗口执行 HDM 固件升级(约 8~12 分钟);
HDM 重启完成,导入配置;
进入安全页面调整 TLS 策略、SSH 服务;
网络侧配置 ACL 限制 HDM 访问源;
复测漏洞。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论