漏洞说明
该漏洞是H3C设备Web网管依赖的旧版jQuery存在文件读取缺陷,攻击者可构造恶意请求读取设备系统任意文件,属于高危漏洞。
排查&修复方案
1. 漏洞验证:登录设备Web网管,在浏览器控制台执行$.fn.jquery查看jQuery版本,低于1.12.4/3.5.0版本存在风险。
2. 临时规避:
关闭不必要的Web网管服务:undo ip http enable、undo ip https enable
通过ACL限制Web登录源IP:
acl basic 2000
rule permit source 192.168.1.0 0.0.0.255
rule deny
ip http acl 2000
ip https acl 2000
3. 根本修复:升级到对应设备的最新修复版本固件,下载路径:H3C官网→服务支持→软件下载→选择对应产品系列→下载带漏洞修复说明的版本(版本说明书中会标注CVE修复项)。
4. 验证修复:升级后再次核查jQuery版本,或用漏洞POC验证无文件读取返回。
暂无评论