|
5900 |
TCP |
vnc service |
|
|
5901 |
TCP |
vnc service |
|
|
5902 |
TCP |
vnc service |
|
|
5903 |
TCP |
vnc service |
|
|
5904 |
TCP |
vnc service |
|
|
5905 |
TCP |
vnc service |
|
|
5906 |
TCP |
vnc service |
|
|
5907 |
TCP |
vnc service |
|
|
5909 |
TCP |
vnc service |
|
|
5910 |
TCP |
vnc service |
|
|
5911 |
TCP |
vnc service |
|
针对 CAS 平台扫描出的 VNC 漏洞,常见的整改思路有以下几种,你可以根据自身情况选择。
这是最直接、影响最小的方式,主要为 VNC 控制台增加身份验证。
如果虚拟机数量较多,或希望从网络层进行加固,可采用此方案。操作前请务必联系 H3C 官方获取并验证脚本,并在测试环境中充分测试。
联系官方获取脚本:联系 H3C 技术支持(400-810-0504),获取批量设置 VNC 密码或禁用 VNC 端口的官方脚本。
执行脚本禁用端口:在 CVK 主机上执行 ./set_vnc_port.sh disable 脚本,即可批量禁用该主机上所有虚拟机的 VNC 端口(5900-5999)。
配置 IP 白名单(可选):执行 ./set_vnc_port.sh disable "ip1,ip2,ip3..." 可禁用端口,但仅允许指定的管理 IP 访问。
持久化规则:为防止主机重启后规则失效,需执行 iptables-save > /etc/iptables.rules 保存,并在 /etc/rc.local 的 exit 0 前添加 iptables-restore < /etc/iptables.rules。
从根源上修复漏洞。根据 H3C 的安全公告,建议升级到 E0730P11H07、E0760P03H08、E0783 或 E9003H01-UPLOAD 等安全版本。
优点:能彻底修复已知漏洞。
缺点:属于重大变更,需要详细的升级方案和业务停机窗口。
暂无评论
CVE-2006-2369 RealVNC认证绕过、未授权访问VNC,本质原因:5900~5999 原生 VNC 端口打通;每台虚拟机占用一个 59xx 端口,大量端口暴露在业务网段,可被外部直接扫描、发起认证绕过攻击。CVK节点 5900-5999 的安全组 / ACL 策略;8080、8443、8081 端口即可。# 拒绝所有外部IP访问5900-5999
iptables -A INPUT -p tcp --dport 5900:5999 ! -s 【CVM管理网段/IP段】 -j DROP
# 保存防火墙规则(CentOS/CVK系统)
service iptables save
CAS785P03H09 内置老旧 libvncserver 存在漏洞,彻底修复组件漏洞建议升级:暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论