全国产飞腾模块麒麟信安操作系统安全漏洞

1、背景介绍

目前在全国产飞腾模块上部署了麒麟信安操作系统,经第三方机构检测存在以下漏洞

操作系统版本为

内核版本为

openssh版本为

2、openssh CBC模式漏洞解决

首先查看ssh加密信息

bash 复制代码
nmap --script "ssh2*" 127.0.0.1 | grep -i cbc

可以通过修改/etc/ssh/sshd_config中Ciphers那行进行解决

3、Tracerouter探测漏洞解决

首先关闭探测,如果防火墙没打开首先输入下面两行打开防火墙

bash 复制代码
systemctl enable firewalld
systemctl restart firewalld
bash 复制代码
firewall-cmd --permanent --direct --add-rule ipv4 filter OUTPUT 0 -p ICMP --icmp-type 0 -m comment --comment "deny traceroute" -j DROP
firewall-cmd --permanent --direct --add-rule ipv4 filter OUTPUT 0 -p ICMP --icmp-type 3 -m comment --comment "deny traceroute" -j DROP
firewall-cmd --permanent --direct --add-rule ipv4 filter OUTPUT 0 -p ICMP --icmp-type 11 -m comment --comment "deny traceroute" -j DROP

重新载入防火墙配置

bash 复制代码
firewall-cmd --reload

查看防火墙规则

bash 复制代码
firewall-cmd --direct --get-all-rules

如果之前已设置可以通过下面命令删除原有配置

4、SSH版本信息可被获取漏洞解决

解决方案就是自定义Banner来代替系统默认的Banner,保证SSH信息不被泄露,

创建Banner文件

bash 复制代码
touch /etc/ssh/ssh_banner
echo "Wecome to use ssh" > /etc/ssh/ssh_banner

修改sshd_config配置文件

bash 复制代码
vim /etc/ssh/sshd_config

查询到 #Banner none,在其下面指定banner文件的路径

修改完后重启sshd服务

bash 复制代码
systemctl restart sshd

用其他主机ssh,验证配置

补充说明:其实第ssh漏洞应该也可以通过关闭ssh服务来解决,具体见之前写的一篇博文

湖南麒麟SSH服务漏洞_麒麟系统漏洞-CSDN博客

相关推荐
2301_7951672032 分钟前
玩转Rust高级应用 如何让让运算符支持自定义类型,通过运算符重载的方式是针对自定义类型吗?
开发语言·后端·算法·安全·rust
ikkkkkkkl2 小时前
内存:存储器管理
操作系统·内存·存储器
合作小小程序员小小店3 小时前
web安全开发,在线%服务器日志入侵检测%系统安全开发,基于Python,flaskWeb,正则表达式检测,mysql数据库
服务器·python·安全·web安全·flask·安全威胁分析·安全架构
Fanmeang5 小时前
华为防火墙基础功能详解:构建网络安全的基石
运维·网络·安全·华为·防火墙·策略·安全域
数字供应链安全产品选型5 小时前
公示 | 悬镜安全通过首批《信息技术 软件物料清单数据格式规范》行业标准符合性试点验证
安全
AWS官方合作商5 小时前
AWS Lambda的安全之道:S3静态加密与运行时完整性检查的双重保障
安全·云计算·aws
MarkHD6 小时前
蓝牙钥匙 第69次 蓝牙钥匙安全与便捷性平衡:从理论到实践的全方位解析
网络·人工智能·安全
还是奇怪6 小时前
隐藏在字符编码中的陷阱:深入剖析宽字节注入
数据库·sql·安全·web安全
花落已飘6 小时前
openEuler安全特性深度评测:构建企业级安全防护体系
安全·ai
pingao1413788 小时前
冰雪环境无忧测:冬季加热激光雪深监测站保障道路安全与气象研究
人工智能·安全