• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

CAS785P03H09版本被扫描到大量VNC漏洞,怎么进行整改?

21小时前提问
  • 0关注
  • 0收藏,79浏览
粉丝:0人 关注:0人

问题描述:

5900   

TCP

vnc service

 

RealVNC远程认证绕过漏洞(CVE-2006-2369)【原理扫描】

VNC未授权漏洞访问漏洞【原理扫描】

远端VNC服务正在运行

5901   

TCP

vnc service

 

RealVNC远程认证绕过漏洞(CVE-2006-2369)【原理扫描】

VNC未授权漏洞访问漏洞【原理扫描】

远端VNC服务正在运行

5902   

TCP

vnc service

 

RealVNC远程认证绕过漏洞(CVE-2006-2369)【原理扫描】

VNC未授权漏洞访问漏洞【原理扫描】

远端VNC服务正在运行

5903   

TCP

vnc service

 

VNC未授权漏洞访问漏洞【原理扫描】

远端VNC服务正在运行

5904   

TCP

vnc service

 

RealVNC远程认证绕过漏洞(CVE-2006-2369)【原理扫描】

VNC未授权漏洞访问漏洞【原理扫描】

远端VNC服务正在运行

5905   

TCP

vnc service

 

RealVNC远程认证绕过漏洞(CVE-2006-2369)【原理扫描】

VNC未授权漏洞访问漏洞【原理扫描】

远端VNC服务正在运行

5906   

TCP

vnc service

 

RealVNC远程认证绕过漏洞(CVE-2006-2369)【原理扫描】

VNC未授权漏洞访问漏洞【原理扫描】

远端VNC服务正在运行

5907   

TCP

vnc service

 

VNC未授权漏洞访问漏洞【原理扫描】

远端VNC服务正在运行

5909   

TCP

vnc service

 

VNC未授权漏洞访问漏洞【原理扫描】

远端VNC服务正在运行

5910   

TCP

vnc service

 

RealVNC远程认证绕过漏洞(CVE-2006-2369)【原理扫描】

VNC未授权漏洞访问漏洞【原理扫描】

远端VNC服务正在运行

5911   

TCP

vnc service

 

RealVNC远程认证绕过漏洞(CVE-2006-2369)【原理扫描】

VNC未授权漏洞访问漏洞【原理扫描】

远端VNC服务正在运行

3 个回答
粉丝:27人 关注:1人

针对 CAS 平台扫描出的 VNC 漏洞,常见的整改思路有以下几种,你可以根据自身情况选择。

🛠️ 方案一:设置 VNC 密码 (影响最小)

这是最直接、影响最小的方式,主要为 VNC 控制台增加身份验证。

  • 操作方式:在 CAS 的 Web 管理页面上,找到对应的虚拟机,在“修改虚拟机” -> “更多” -> “控制台 VNC” 中设置密码

  • 适用场景:虚拟机数量不多,可以接受手动逐一配置。

  • 优点:配置简单,对业务无影响,能有效防止未授权访问

🔥 方案二:禁用或限制 VNC 端口访问 (效果显著)

如果虚拟机数量较多,或希望从网络层进行加固,可采用此方案。操作前请务必联系 H3C 官方获取并验证脚本,并在测试环境中充分测试。

  1. 联系官方获取脚本:联系 H3C 技术支持(400-810-0504),获取批量设置 VNC 密码或禁用 VNC 端口的官方脚本

  2. 执行脚本禁用端口:在 CVK 主机上执行 ./set_vnc_port.sh disable 脚本,即可批量禁用该主机上所有虚拟机的 VNC 端口(5900-5999)

  3. 配置 IP 白名单(可选):执行 ./set_vnc_port.sh disable "ip1,ip2,ip3..." 可禁用端口,但仅允许指定的管理 IP 访问

  4. 持久化规则:为防止主机重启后规则失效,需执行 iptables-save > /etc/iptables.rules 保存,并在 /etc/rc.local 的 exit 0 前添加 iptables-restore < /etc/iptables.rules

🚀 方案三:升级 CAS 平台版本 (根治)

从根源上修复漏洞。根据 H3C 的安全公告,建议升级到 E0730P11H07E0760P03H08E0783 或 E9003H01-UPLOAD 等安全版本。

  • 优点:能彻底修复已知漏洞。

  • 缺点:属于重大变更,需要详细的升级方案和业务停机窗口。

⚠️ 关键注意事项

  • 业务影响评估:禁用 VNC 端口后,你将无法通过 VNC 控制台直接管理虚拟机。请确保有其他带外管理手段(如 SSH、远程桌面等)可用

  • 官方支持优先:所有操作,尤其是脚本获取和执行,务必通过 H3C 官方渠道(400 电话或授权服务商)进行,以确保方案的安全性和有效性

  • 测试环境验证:任何变更前,建议在非生产环境进行充分测试。

  • 版本兼容性:本文引用的脚本和案例多针对 CAS 7.0 等版本,你的 785P03H09 版本可能存在差异,需与官方确认兼容性

  • 端口修改限制:CAS 平台的 VNC 端口(5900+)不建议自行修改,可能影响系统业务

暂无评论

粉丝:25人 关注:2人

漏洞根源说明

扫描检出 CVE-2006-2369 RealVNC认证绕过、未授权访问VNC,本质原因:
  1. 当前 CAS 未开启 VNC 代理,浏览器打开虚拟机控制台时,客户端直接和宿主机 CVK 的 5900~5999 原生 VNC 端口打通;每台虚拟机占用一个 59xx 端口,大量端口暴露在业务网段,可被外部直接扫描、发起认证绕过攻击。
  2. CVK 宿主机原生 VNC 服务未做访问控制、无加密,符合老旧 RealVNC 漏洞特征,安全扫描判定高危漏洞。
  3. CAS 内置 VNC 基于 libvncserver,继承老旧 RFB 协议缺陷,无法单独给每个 VNC 实例打 CVE-2006-2369 补丁,根治方案是关闭 CVK 全网段 59xx 端口对外直连,改用 CVM 代理转发控制台

方案一:根治整改(推荐,漏洞彻底消除,等保合规)

步骤 1:CVM 平台开启全局 VNC 代理(核心,封堵 CVK 所有 59xx 端口暴露)

  1. 登录 CAS CVM 管理界面 → 系统管理 → 参数配置
  2. 找到【VNC 代理服务器】,开启代理,代理 IP 填写CVM 管理节点 IP
  3. 保存配置,生效规则:
    后续所有网页控制台、iClient 打开虚拟机控制台,流量统一经过 CVM 8081 端口代理转发,不再直接连通后端 CVK 的 5900~5999 端口。
  4. 防火墙安全策略改造:
    • 删除全网所有放行 CVK节点 5900-5999 的安全组 / ACL 策略;
    • 仅放行运维终端 → CVM 的 8080、8443、8081 端口即可。

步骤 2:批量关闭虚拟机「独立 VNC 直通模式」

  1. 批量选中所有虚拟机 → 编辑虚拟机 → 控制台 VNC
  2. 取消勾选「启用 VNC 直通 / 禁用 VNC 代理」,全部统一走平台代理。
  3. 已经关闭直通后,外部网络无法直接访问 CVK 的 59xx 端口,扫描器再也探测不到 VNC 服务,漏洞直接消失。

步骤 3:CVK 宿主机防火墙封禁 5900~5999 外部访问(兜底防护)

登录每一台 CVK 节点执行防火墙规则,仅允许 CVM 内网访问 59xx 端口,拒绝其他所有 IP:
bash
# 拒绝所有外部IP访问5900-5999 iptables -A INPUT -p tcp --dport 5900:5999 ! -s 【CVM管理网段/IP段】 -j DROP # 保存防火墙规则(CentOS/CVK系统) service iptables save
批量下发可通过 CVM 运维模板、Ansible 批量执行。

步骤 4:平台 VNC 安全加固(杜绝未授权访问)

  1. 进入 CAS【系统管理→安全配置】
    • 关闭 VNC 共享模式:禁止多人同时连接同一台虚拟机控制台;
    • 开启 VNC 操作日志审计,留存控制台登录、键鼠操作记录。
  2. CAS 登录账号启用强密码、开启双因素认证,避免账号泄露后攻击者通过控制台入侵虚拟机。

方案二:临时应急加固(无法改造网络策略时使用,只能缓解不能根除)

若暂时不能修改防火墙策略,做访问白名单限制:
  1. CVK 防火墙限制 5900-5999 仅运维管理网段可访问,业务网段、办公网段全部拦截;
  2. 禁止虚拟机开启公网 NAT 映射 59xx 端口;
  3. 定期更新 CAS 平台补丁至 785P06 及以上新版本,新版本优化了 libvncserver 组件,修复老旧 VNC 绕过漏洞。

方案三:彻底规避 VNC 暴露(严苛等保场景)

  1. 日常运维不再使用网页 VNC 控制台,改用 SSH/RDP + 堡垒机 管理虚拟机;
  2. 在 CAS 全局关闭 VNC 服务:系统参数配置关闭 VNC 代理、宿主机停止 novnc 服务;
  3. 仅虚拟机故障蓝屏、无法联网时,临时打开单台虚拟机 VNC,修复完成立刻关闭。

版本升级补充(根除漏洞组件)

当前版本 CAS785P03H09 内置老旧 libvncserver 存在漏洞,彻底修复组件漏洞建议升级:
  1. 升级路径:CAS 7.0 (785P03) → 785P06 → 最新稳定补丁版本;
  2. 升级说明:新版本替换了存在漏洞的 VNC 底层组件,即使特殊场景开放 59xx 端口,也不存在 CVE-2006-2369 认证绕过风险;
  3. 升级无需停机,采用滚动升级 CVK 节点即可。

整改完成验证方法

  1. 使用漏洞扫描工具重新扫描 CVK 主机,5900~5911 端口不再识别出 VNC 服务
  2. 在办公电脑单独 telnet CVK_IP 5901,连接被拒绝;
  3. CAS 网页控制台正常打开虚拟机,证明代理模式工作正常。

常见误区提醒

  1. ❌ 不要单独修改某一台虚拟机 VNC 密码来修复 CVE-2006-2369:该漏洞是绕过密码直接进入系统,改密码无效;
  2. ❌ 不要逐个修改虚拟机 VNC 端口 5900→其它端口:虚拟机越多端口越杂乱,防火墙策略难以维护;
  3. ✅ 正确逻辑:切断外网直达 CVK VNC 端口的链路,由 CVM 统一代理,既保留控制台运维能力,又彻底封堵漏洞。

极简落地顺序

  1. CVM 开启 VNC 代理 → 2. 删掉防火墙放行 CVK 5900-5999 策略 → 3. CVK 防火墙封禁外部访问 59xx → 4. 复测漏洞消失;
    有空余窗口再升级 CAS 补丁彻底修复 VNC 组件漏洞。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明