• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

新华三防火墙M9K涉及漏洞CVE-2005-4900: TLS SHA-1 安全漏洞(中危)

5小时前提问
  • 0关注
  • 0收藏,41浏览
粉丝:0人 关注:0人

问题描述:

新华三防火墙M9K涉及漏洞CVE-2005-4900: TLS SHA-1 安全漏洞(中危) 

怎么解决

5 个回答
粉丝:13人 关注:9人

解决步骤及关键命令如下:
1. 确认设备TLS配置:
登录防火墙,执行命令查看当前TLS协议及哈希算法配置:

display ssl server-policy [policy-name]

检查是否启用SHA-1哈希算法的TLS版本(如TLS 1.0/1.1可能默认使用SHA-1)。
2. 升级固件(优先推荐):
访问H3C官网(https://www.h3c.com/cn/),进入“支持与服务”→“软件下载”→“安全产品”→“防火墙”→“M9K系列”,下载最新稳定版本固件,升级设备以修复漏洞(新版本通常禁用SHA-1或默认使用更安全的哈希算法)。
3. 手动配置禁用SHA-1:
若无法立即升级,可通过配置SSL策略强制使用SHA-256及以上哈希算法:

ssl server-policy [policy-name]
undo ssl version tls1.0 tls1.1 // 禁用低版本TLS(可选,若业务允许)
ssl cipher-suite high // 使用高强度加密套件(含SHA-256)
quit
// 将策略应用到相关服务(如HTTPS管理、IPSec等)
ip https ssl-server-policy [policy-name]

4. 验证配置:
重新执行display ssl server-policy [policy-name],确认哈希算法仅包含SHA-256及以上,无SHA-1。
注意:升级前需备份配置,确认业务兼容性;若业务依赖低版本TLS,需评估风险后调整。

暂无评论

粉丝:133人 关注:11人

一般通过更新固件和证书的方式规避这个漏洞


但是防火墙没查询到涉及这个漏洞


联系400确认下具体规避方式吧 

暂无评论

粉丝:22人 关注:0人

这条漏洞定性为中危是合理的,不用当成紧急安全事故处理,但需要尽快加固。CVE-2005-4900 的本质是 SHA-1 哈希算法已不具备抗碰撞性,在 TLS 1.2 的密码套件协商/证书签名中使用 SHA-1 时,理论上攻击者可通过中间人篡改 ClientHello、降级到 SHA-1 套件实施欺骗攻击 。NVD 给的评分是 CVSS 3.x 5.9(中危)、CVSS 2.0 4.3(中危),阿里云漏洞库也评定为低危、暂无公开利用 。
下面针对你的 H3C SecPath M9K(M9000 系列防火墙)​ 给出具体判断和操作。

一、M9K 涉及这个漏洞吗?

会涉及,但需要看具体条件。CVE-2005-4900 是 MITRE 为"SHA-1 在 TLS 中的弱化问题"设立的通用标识 ,NVD 明确说该 CVE 会随产品识别逐步更新适用列表,目前已登记的 CPE 主要是 Google Chrome 等 。
只要 M9K 满足以下条件,就会被漏洞扫描器判定为涉及
  • 开启了 HTTPS 管理界面(ip https enable)
  • 启用了 SSL VPN(使用了 SSL 服务器证书)
  • 证书或 SSL 策略中使用了 SHA-1 / MD5 等弱哈希算法
  • Comware 版本较老,未启用 security-enhanced 安全增强模式
H3C 知了社区对同系列交换机 SSL 证书使用弱哈希算法的答复,以及对堡垒机 CVE-2005-4900 的答复 ,都确认了 H3C 设备在特定配置下会命中此 CVE。
💡 关键认知:这不是 M9K 的"专属高危漏洞",而是整个 IT 行业使用 SHA-1 的共性技术问题在 H3C 设备上的体现。中危定级、暂无公开利用、需要中间人攻击条件——风险可控。

二、具体处置方案(按优先级排序)

🎯 方案一:升级到最新 Comware 版本(首选)

H3C 对同类弱哈希问题的官方建议是升级到支持安全增强级别的版本
  • 同系列处理经验:升级到 R6351P03 及以上版本,新版本默认禁用 MD5 等弱哈希算法,强制使用 SHA-256/SHA-384
  • SecPath M9000 系列建议在 H3C 官网下载最新稳定版 Comware(参考 M9006 的处理方式:升级最新版本可以解决同类加密问题 )
升级后默认会禁用弱算法套件。

🎯 方案二:替换 SSL 证书为强哈希算法

如果不方便立即升级,手动替换证书:
# 使用 SHA-256 或 SHA-384 生成服务器证书(在 CA 侧操作) # 通过 PKI 域导入新证书 [H3C] pki import domain sslvpn der ca filename certnew.cer [H3C] pki import domain sslvpn p12 local filename server.pfx
核心要点:新证书的签名哈希算法必须是 SHA-256 或 SHA-384,避免使用 MD5 或 SHA-1 。

🎯 方案三:启用安全增强模式 + 调整 SSL 策略

# 启用安全增强级别为 2,自动禁用弱加密套件和哈希算法 [H3C] security-enhanced level 2 # 若未升级版本,可手动修改 SSL 策略,排除弱算法 [H3C] ssl server-policy <policy-name> [H3C-ssl-server-policy] ciphersuite rsa_aes_256_cbc_sha256 # 选择非 MD5/SHA-1 的套件 [H3C-ssl-server-policy] quit [H3C] ip https ssl-server-policy <policy-name> [H3C] ip https enable
参考 H3C 交换机处理同类问题的官方配置 。

🎯 方案四:最小化处理面(临时缓解)

如果暂时不能升级或换证书,至少做到:
# 关闭不必要的 HTTP/HTTPS 服务(如果管理不依赖 Web) [H3C] undo http enable [H3C] undo https enable # 或者通过 ACL 限制可访问管理界面的源 IP # 仅允许运维网段访问 443 端口
H3C 知了社区专家也明确建议:"关闭 http 及 https 服务使用,或者单独进行加固,允许可以访问的地址" 。

三、操作优先级建议

优先级
操作
耗时
风险
⭐⭐⭐⭐⭐
升级 Comware 到最新稳定版
中(需停机窗口)
⭐⭐⭐⭐
替换 SSL 证书为 SHA-256/384
⭐⭐⭐
启用 security-enhanced level 2
⭐⭐
ACL 限制管理地址 + 关闭无用 HTTP
极低
⚠️ 重要提醒:M9K 作为防火墙,通常管理平面和业务平面是隔离的。如果 HTTPS 管理口仅对运维内网开放、且运维网络物理隔离或严格 ACL 控制,则该中危漏洞的实际暴露面很小,可以排在常规维护窗口处理,不必紧急停机

四、验证修复是否生效

加固完成后,用以下方式验证:
  1. 扫描器复扫:确认 CVE-2005-4900 不再告警
  2. openssl 命令行测试
    openssl s_client -connect <M9K_IP>:443 -tls1_2 # 查看返回的证书签名算法和协商的 cipher suite # 确认签名算法为 SHA-256 或 SHA-384 # 确认套件不含 SHA-1(如 AES_256_CBC_SHA 是 SHA-1,AES_256_CBC_SHA256 才是 SHA-256)
  3. 检查 Comware 版本display version,确认已升级到目标版本

五、一个被很多人忽略的细节

CVE-2005-4900 的 EPSS(漏洞被利用概率评分)仅 0.94%,约 57% 分位​ ——意味着未来 30 天内被实际利用的概率不到 1%。NVD 也明确说"该 CVE 的存在是为了提供引用 SHA-1 问题的通用标识,其存在本身并不是技术建议" 。
换句话说:
  • 不要恐慌:这不是一个能远程攻破 M9K 的高危漏洞
  • 但要重视:SHA-1 在密码学上已"死亡"(Google 2017 年已实现 SHA-1 碰撞攻击 ),合规扫描、等保测评都会持续报这个问题
  • 最佳时机:结合下一次例行版本升级一并解决,不必为这个中危漏洞单独申请紧急变更窗口

元宝的处置建议

分三步走
  1. 本周内:检查 M9K 当前 Comware 版本、确认 HTTPS/SSL VPN 是否启用、评估管理面暴露情况。如果管理口仅内网可达,只需在下次例行维护中处理
  2. 下次维护窗口:升级 Comware 到 H3C 官网最新稳定版本(M9000 系列),新版默认禁用弱算法
  3. 同步操作:如果是 SSL VPN 场景,联系 CA 重新签发 SHA-256/SHA-384 证书并导入;启用 security-enhanced level 2

📌 一句话定性:CVE-2005-4900 在 M9K 上是"中危的合规性漏洞",不是"紧急的安全事件"。按计划加固即可,不必熬夜处理;但也不能无视——等保 2.0 三级系统中,使用 SHA-1 的 TLS 服务属于"高风险项",会影响测评结果。

暂无评论

粉丝:27人 关注:1人

关于新华三 M9K 防火墙涉及的 CVE-2005-4900 漏洞,这是一个关于 TLS 使用 SHA-1 哈希算法的中危漏洞。由于 SHA-1 算法安全性不足,可能被攻击者利用进行中间人欺骗攻击。

🔍 漏洞影响范围

通常,你的 M9K 防火墙在同时满足以下条件时,会被漏洞扫描器判定为存在此漏洞

  • 开启了 HTTPS 管理界面(ip https enable)。

  • 启用了 SSL VPN 功能。

  • 设备使用的 SSL 服务器证书或 SSL 策略中使用了 SHA-1 等弱哈希算法。

  • Comware 系统版本较老,未启用安全增强模式。

🛠️ 解决方案

解决此问题主要有三种方法,最推荐的是方案一:升级固件

方案一:升级固件(优先推荐)

这是最根本、最彻底的解决方法。新版本固件通常会默认禁用 SHA-1 等弱算法,并强制使用更安全的哈希算法

  1. 下载固件:访问 H3C 官网,进入“支持与服务” -> “软件下载” -> “安全产品” -> “防火墙” -> “M9K系列”,下载适用于你设备型号的最新稳定版本固件

  2. 升级设备:参照固件附带的版本说明书,在维护窗口期内完成升级操作。

  3. 验证修复:升级后,使用 display ssl server-policy [policy-name] 命令检查,确认哈希算法列表中已无 SHA-1

方案二:手动调整 SSL 策略

如果无法立即升级,可以通过修改 SSL 策略来临时规避风险

  1. 查看当前配置:使用 display ssl server-policy [policy-name] 命令查看当前的 SSL 策略配置

  2. 修改 SSL 服务器策略

    text
    system-view ssl server-policy [policy-name] undo ssl version tls1.0 tls1.1 // 可选,若业务允许,禁用低版本 TLS[reference:13] cipher-suite high // 使用高强度加密套件,强制使用 SHA-256 等算法[reference:14] quit
  3. 应用新策略:将修改后的策略应用到相关服务,例如 HTTPS 管理:

    text
    ip https ssl-server-policy [policy-name][reference:15]

方案三:替换 SSL 证书

如果问题出在证书本身,可以更换一个使用更强哈希算法(如 SHA-256)签名的证书

  1. 生成新证书:使用 SHA-256 或 SHA-384 算法生成一个新的服务器证书

  2. 导入新证书:通过 PKI 域将新证书导入设备

  3. 应用新证书:在 SSL 策略中指定使用这个新证书。

⚠️ 注意事项

  • 务必备份配置:在进行任何升级或重大配置修改前,请务必备份当前设备配置

  • 评估业务影响:手动禁用低版本 TLS 或弱加密套件前,请确认不会影响现有业务(如老旧客户端的 SSL VPN 接入)

  • 检查 netconf 功能:如果你的设备开启了 netconf 功能,修改 SSL 策略后,需要重启 netconf 服务才能使修复完全生效

  • 联系官方支持:如果以上方法操作后问题依旧,或你对操作过程不确定,建议联系 H3C 官方技术支持(400 热线)获取帮助

暂无评论

粉丝:24人 关注:2人

  • 漏洞本质:CVE-2005-4900 不是 M9K 设备系统漏洞,是 SHA-1 算法风险;告警来源两种:①TLS 协商 SHA1 加密套件 ②证书使用 SHA1 签名,升级固件无法解决,必须配置加固
  • 排查手段:通过命令查看 SSL 服务策略加密套件、本地证书签名算法,定位告警业务(Web 管理、SSL VPN、SLB 虚拟服务)。
  • 修复动作
    • 新建 SSL 策略,白名单仅保留 SHA256/SHA384 加密套件,禁用 TLS1.0/1.1,开启服务器优先选套件;绑定到对应业务。
    • 若证书为 SHA1 签名,重新签发 SHA256 证书。
  • 验证:使用 openssl 检测,确认无 SHA1 套件后复测漏洞扫描。
  • 注意事项
    • 不能恢复默认加密套件;老旧终端存在兼容风险,可内外网分端口差异化配置。
    • 短期无法整改:限制 SSL 服务仅内网访问,提交风险缓释说明作为兜底方案。
  • 暂无评论

    编辑答案

    你正在编辑答案

    如果你要对问题或其他回答进行点评或询问,请使用评论功能。

    分享扩散:

    提出建议

      +

    亲~登录后才可以操作哦!

    确定

    亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

    注册后可访问此模块

    跳转hclhub

    你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

    举报

    ×

    侵犯我的权益 >
    对根叔社区有害的内容 >
    辱骂、歧视、挑衅等(不友善)

    侵犯我的权益

    ×

    泄露了我的隐私 >
    侵犯了我企业的权益 >
    抄袭了我的内容 >
    诽谤我 >
    辱骂、歧视、挑衅等(不友善)
    骚扰我

    泄露了我的隐私

    ×

    您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
    • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
    • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

    侵犯了我企业的权益

    ×

    您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
    • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
    • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
    • 3. 是哪家企业?(营业执照,单位登记证明等证件)
    • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
    我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

    抄袭了我的内容

    ×

    原文链接或出处

    诽谤我

    ×

    您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
    • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
    • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
    我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

    对根叔社区有害的内容

    ×

    垃圾广告信息
    色情、暴力、血腥等违反法律法规的内容
    政治敏感
    不规范转载 >
    辱骂、歧视、挑衅等(不友善)
    骚扰我
    诱导投票

    不规范转载

    ×

    举报说明