主机安全服务(新版)HSS-修复漏洞:修复说明

时间:2024-06-28 17:42:51

修复说明

  • Linux、Windows漏洞
    • 如下是近两年在攻防演练中被红队利用最频繁且对企业危害较高的系统漏洞,HSS漏洞库支持扫描该漏洞,如果使用HSS扫描时发现该漏洞,请优先排查修复。
      • Linux DirtyPipe权限提升漏洞(CVE-2022-0847)
    • 如果漏洞影响的软件未启动或启动后无对外开放端口,则实际风险较低,可滞后修复。
  • 应用漏洞
    • HSS不支持扫描如用友、金蝶等商用软件的漏洞,因此商用软件漏洞您需要自行排查。
    • 如果Web服务器的应用漏洞无法修复,您可以通过配置安全组规则,限制只可内网访问,或使用WAF防护(只能降低风险,通过内网渗透或规则绕过依然有被入侵的风险)。
    • 如下是近两年在攻防演练中被红队利用最频繁且对企业危害较高的应用漏洞,HSS漏洞库支持扫描这些漏洞,如果使用HSS扫描时发现这些漏洞,请优先排查修复。
      • nginxWebUI远程命令执行漏洞
      • Nacos反序列化漏洞
      • Apache RocketMQ命令注入漏洞(CVE-2023-33246)
      • Apache Kafka远程代码执行漏洞(CVE-2023-25194)
      • Weblogic远程代码执行漏洞(CVE-2023-21839)
      • Atlassian Bitbucker Data Center远程代码执行漏洞(CVE-2022-26133)
      • Apache CouchDB远程代码执行漏洞(CVE-2022-24706)
      • F5 BIG-IP命令执行漏洞(CVE-2022-1388)
      • Fastjson 1.2.8反序列化漏洞(CVE-2022-25845)
      • Atlasssian Confluence OGNL注入漏洞(CVE-2022-26134)
      • Apache Log4j2远程代码执行漏洞(CVE-2021-44228)
support.huaweicloud.com/bestpractice-hss2.0/hss_06_0038.html