• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

4900 g3 HDM漏洞修复

7小时前提问
  • 0关注
  • 0收藏,34浏览
粉丝:0人 关注:0人

问题描述:

漏扫扫描到服务器带外网络,有以下漏洞

 

22 OpenSSH 安全漏洞(CVE-2023-38408)
22 OpenSSH 操作系统命令注入漏洞(CVE-2020-15778)
22 OpenSSH权限提升漏洞(CVE-2021-41617)
443 SSL/TLS:远程主机支持RSA密钥交换(原理扫描)
22 OpenSSH 安全漏洞(CVE-2023-51767)

 

2 个回答
粉丝:133人 关注:11人

更新下固件在扫描试试 

暂无评论

粉丝:24人 关注:2人

HDM 是嵌入式定制固件,无法单独升级 OpenSSH/OpenSSL 组件;所有底层组件漏洞只能通过升级完整 HDM 固件包修复,不能像 Linux 主机单独升级软件包。
目标漏洞清单:
CVE-2023-38408 OpenSSH RCE
CVE-2020-15778 OpenSSH 命令注入
CVE-2021-41617 OpenSSH 权限提升
CVE-2023-51767 OpenSSH
443 端口:SSL/TLS 支持 RSA 密钥交换(无前向保密,配置类风险)
一、两种整改路线(按等保要求优先级)
路线 A:根治方案(推荐,满足正式漏扫复测)
1、HDM 固件升级
R4900 G3 HDM 最新正式版本:HDM 3.55.04
说明:
① 3.55.04 更新内置 OpenSSH、OpenSSL 版本,修复上述 CVE 漏洞;
② 升级前备份 HDM 全部配置;升级过程不要断电;
③ 固件下载渠道:H3C 官网软件中心,代理商合作伙伴账号下载;设备过保依然可以下载固件(下载权限和维保无关)。
操作路径 HDM Web:【维护】→【固件更新】,上传G3-HDM-3.55.04_signed.bin;升级完成 HDM 自动重启。
2、升级后配套加固(必须执行,解决 RSA 密钥交换告警)
HDM Web 界面 → 配置 → 安全 → Web 服务安全
禁用 TLS1.0 / TLS1.1,仅保留 TLS1.2、TLS1.3
密码套件策略:移除纯 RSA 密钥交换套件,仅保留 ECDHE 前缀套件
⚠️ 限制:早期 HDM 版本页面无图形化套件选择,3.55.04 支持加密套件管控;
如果页面没有选项,只能通过升级固件解决,低版本 HDM 无法关闭 RSA 密钥交换。
3、SSH 端口 22 加固(关键)
菜单:配置 → 远程服务 → SSH
可选策略二选一:
方案 A(最优,无运维需求直接关闭)
如果日常不需要 SSH 命令行登录 HDM:直接关闭 SSH 服务,22 端口彻底关闭,所有 SSH 漏洞直接消失,复测无告警。
方案 B(必须保留 SSH 运维)
开启账号密码复杂度、登录失败锁定;
建议修改 SSH 默认 22 端口(HDM 支持自定义 SSH 端口);
结合防火墙 ACL,仅允许运维固定 IP 访问 HDM 22/443 端口。
路线 B:临时规避方案(无法停机升级、短期应急,不能作为永久整改依据)
注意:漏洞代码依然存在,只是网络层面阻断,漏扫设备如果在内网可直达 HDM,依然会报漏洞,仅适合临时风险管控
防火墙 / 接入交换机 ACL:限制 HDM 带外网络,仅运维 IP 访问 22、443,禁止全网扫描访问 HDM;
有条件直接关闭 HDM SSH 服务;
❌缺陷:扫描器在允许 IP 范围内扫描,依旧爆出所有 CVE 漏洞,等保复测不认可。
二、高频踩坑点说明
不要尝试自行替换 HDM 内部 OpenSSH
嵌入式固件只读文件系统,无法单独升级组件,只有整机固件升级一条修复路径。
区分:服务器主机系统 SSH ≠ HDM SSH
漏扫扫描的是 HDM 带外口 22 端口,属于 HDM 嵌入式系统,不是服务器 CentOS/Windows 系统的 SSH,不要去操作系统内打补丁!
RSA 密钥交换属于配置类风险,不是程序漏洞
原理:RSA 密钥交换无前向保密;
低版本 HDM 固件没有套件配置选项,无法单独关闭,必须升级到 3.55.04 才能管控 TLS 密码套件。
三、复测验收标准
升级 HDM 至 3.55.04;
不需要 SSH 则关闭 SSH 服务;如需使用则收紧访问源;
Web 服务仅启用 TLS1.2+/ECDHE 加密套件;
带外网络配置 ACL 最小访问权限;
重新漏扫:4 条 OpenSSH CVE 消失,RSA 密钥交换告警消除。
四、简易实施顺序清单
登录 HDM,导出配置备份;
确认当前 HDM 版本,下载 3.55.04 固件;
维护窗口执行 HDM 固件升级(约 8~12 分钟);
HDM 重启完成,导入配置;
进入安全页面调整 TLS 策略、SSH 服务;
网络侧配置 ACL 限制 HDM 访问源;
复测漏洞。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明