💡 关键认知:这不是 M9K 的"专属高危漏洞",而是整个 IT 行业使用 SHA-1 的共性技术问题在 H3C 设备上的体现。中危定级、暂无公开利用、需要中间人攻击条件——风险可控。
# 使用 SHA-256 或 SHA-384 生成服务器证书(在 CA 侧操作)
# 通过 PKI 域导入新证书
[H3C] pki import domain sslvpn der ca filename certnew.cer
[H3C] pki import domain sslvpn p12 local filename server.pfx# 启用安全增强级别为 2,自动禁用弱加密套件和哈希算法
[H3C] security-enhanced level 2
# 若未升级版本,可手动修改 SSL 策略,排除弱算法
[H3C] ssl server-policy <policy-name>
[H3C-ssl-server-policy] ciphersuite rsa_aes_256_cbc_sha256 # 选择非 MD5/SHA-1 的套件
[H3C-ssl-server-policy] quit
[H3C] ip https ssl-server-policy <policy-name>
[H3C] ip https enable# 关闭不必要的 HTTP/HTTPS 服务(如果管理不依赖 Web)
[H3C] undo http enable
[H3C] undo https enable
# 或者通过 ACL 限制可访问管理界面的源 IP
# 仅允许运维网段访问 443 端口优先级 | 操作 | 耗时 | 风险 |
|---|---|---|---|
⭐⭐⭐⭐⭐ | 升级 Comware 到最新稳定版 | 中(需停机窗口) | 低 |
⭐⭐⭐⭐ | 替换 SSL 证书为 SHA-256/384 | 低 | 低 |
⭐⭐⭐ | 启用 security-enhanced level 2 | 低 | 低 |
⭐⭐ | ACL 限制管理地址 + 关闭无用 HTTP | 极低 | 无 |
⚠️ 重要提醒:M9K 作为防火墙,通常管理平面和业务平面是隔离的。如果 HTTPS 管理口仅对运维内网开放、且运维网络物理隔离或严格 ACL 控制,则该中危漏洞的实际暴露面很小,可以排在常规维护窗口处理,不必紧急停机。
openssl s_client -connect <M9K_IP>:443 -tls1_2
# 查看返回的证书签名算法和协商的 cipher suite
# 确认签名算法为 SHA-256 或 SHA-384
# 确认套件不含 SHA-1(如 AES_256_CBC_SHA 是 SHA-1,AES_256_CBC_SHA256 才是 SHA-256)display version,确认已升级到目标版本security-enhanced level 2
📌 一句话定性:CVE-2005-4900 在 M9K 上是"中危的合规性漏洞",不是"紧急的安全事件"。按计划加固即可,不必熬夜处理;但也不能无视——等保 2.0 三级系统中,使用 SHA-1 的 TLS 服务属于"高风险项",会影响测评结果。
暂无评论
关于新华三 M9K 防火墙涉及的 CVE-2005-4900 漏洞,这是一个关于 TLS 使用 SHA-1 哈希算法的中危漏洞。由于 SHA-1 算法安全性不足,可能被攻击者利用进行中间人欺骗攻击。
通常,你的 M9K 防火墙在同时满足以下条件时,会被漏洞扫描器判定为存在此漏洞:
开启了 HTTPS 管理界面(ip https enable)。
启用了 SSL VPN 功能。
设备使用的 SSL 服务器证书或 SSL 策略中使用了 SHA-1 等弱哈希算法。
Comware 系统版本较老,未启用安全增强模式。
解决此问题主要有三种方法,最推荐的是方案一:升级固件。
这是最根本、最彻底的解决方法。新版本固件通常会默认禁用 SHA-1 等弱算法,并强制使用更安全的哈希算法。
下载固件:访问 H3C 官网,进入“支持与服务” -> “软件下载” -> “安全产品” -> “防火墙” -> “M9K系列”,下载适用于你设备型号的最新稳定版本固件。
升级设备:参照固件附带的版本说明书,在维护窗口期内完成升级操作。
验证修复:升级后,使用 display ssl server-policy [policy-name] 命令检查,确认哈希算法列表中已无 SHA-1。
如果无法立即升级,可以通过修改 SSL 策略来临时规避风险。
查看当前配置:使用 display ssl server-policy [policy-name] 命令查看当前的 SSL 策略配置。
修改 SSL 服务器策略:
应用新策略:将修改后的策略应用到相关服务,例如 HTTPS 管理:
如果问题出在证书本身,可以更换一个使用更强哈希算法(如 SHA-256)签名的证书。
暂无评论
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论