• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

cas管理平台主机存在漏洞

1小时前提问
  • 0关注
  • 0收藏,21浏览
粉丝:0人 关注:0人

问题描述:

cas虚拟管理平台主机存在openssh,python等漏洞,需要做升级,可以通过平台获取升级包直接进行升级吗?

1 个回答
粉丝:28人 关注:2人

CAS CVM 管理主机 openssh、python 漏洞修复说明

CAS 平台Web 界面上传的 CAS 升级包(CVM 完整版本包 / 补丁包),是虚拟化业务平台升级包,只修复 CAS 产品自身业务组件,不会单独升级底层操作系统 openssh、python 系统 rpm 包
不能直接通过 CAS 平台版本包修复操作系统层 OpenSSH、Python 漏洞。直接 yum update / 手动 rpm 升级底层系统包属于高风险操作,官方不建议直接执行。

核心原理

CAS CVM 管理节点是定制化 CentOS 系统,虚拟化平台补丁包只更新 CAS 业务组件(虚拟化管理、数据库、web 服务);操作系统底层 rpm(openssh、python、openssl)不属于 CAS 业务版本包维护范围。

两种修复路径

方案 1:升级 CAS 官方发布的安全补丁包(优先,官方支持)

新华三会针对高危系统 CVE,发布CAS 安全补丁 Hotfix 包(非完整版本升级包),该 hotfix 包会对 CVM/CVK 节点的 openssh/python 等系统 rpm 做受控升级,适配 CAS 依赖,不会破坏虚拟化业务。
  1. 联系 H3C 400 / 代理商,提供你的 CAS 完整版本号,确认是否存在对应安全 hotfix 补丁;
  2. Hotfix 包上传至 CAS 平台 web,在平台界面执行补丁安装;
  3. 补丁会批量推送修复 CVM 管理节点、CVK 计算节点底层系统组件;
优点:官方适配,可回退,有技术支持;缺点:只有高危 CVE 才会出 hotfix,普通漏洞不一定有对应 hotfix。

方案 2:手动操作系统 rpm 升级(不推荐,生产谨慎)

⚠️风险警告:CVM 大量虚拟化脚本、内部服务强依赖系统 python、openssh 版本;直接 yum update、手动 rpm 升级,极易破坏 CAS 管理服务,出现平台 web 打不开、虚拟机管理异常、集群故障,出问题不在标准技术支持范围。
  • 如果一定要手动修复,必须先完整备份 CVM 管理节点(快照 + 整机备份),预留 IPMI/Console 串口应急通道,防止 ssh 升级失败导致 ssh 失联
  • 禁止直接执行yum update全量升级整套系统,只针对性升级受漏洞影响的 rpm 包。

临时缓解手段(补丁未就绪前)

  1. SSH 服务加固:sshd_config 关闭 root 登录、关闭不需要的转发功能,防火墙限制 22 端口仅管理网段访问,阻断公网访问 ssh 端口。
plaintext
PermitRootLogin no X11Forwarding no AllowTcpForwarding no
  1. python 漏洞:业务侧限制 python 脚本执行权限,限制非信任用户调用 python。

常见误区

  1. ❌误区:把 CAS 大版本升级包上传 web,升级完操作系统底层 openssh/python 版本就会更新。
实际:CAS 版本升级包只更新虚拟化业务程序,不会升级操作系统底层 rpm,扫描出来的系统漏洞依旧存在。
  1. ❌自行网上下载 openssh 源码编译升级,极易造成 CVM sshd 无法启动,管理节点失联。

处理建议总结

  1. 优先联系 H3C 技术支持,确认是否有对应 CAS hotfix 安全补丁,有 hotfix 就走平台 web 打 hotfix,这是唯一官方支持方式。
  2. 没有 hotfix 补丁,评估风险,优先做访问控制加固;不建议自行手动升级底层 rpm。
  3. 不要期待 CAS 完整版本包修复操作系统层 CVE,版本包只管虚拟化业务组件。

需要提交 TAC 信息:CAS 版本号、CVM/CVK 节点数量、漏洞扫描输出的 CVE 编号。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明