【安全扫描处理问题心得】

这篇具有很好参考价值的文章主要介绍了【安全扫描处理问题心得】。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

安全扫描处理问题心得
在安全扫描中处理了一些问题,现在来总结一下

1.mysql漏洞(CVE-2022-21595 CVE-2022-21617 CVE-2022-21608 CVE-2022-2097 CVE-2022-21592 CVE-2022-21589)
【安全扫描处理问题心得】
解决过程
我们公司安扫文档中的 解决办法 如下:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://www.oracle.com/security-alerts/cpuoct2022.html

我从这个网址一个个对bug号,得到bug和版本号的汇总:
CVE-2022-21595 5.7.36及之前、8.0.27及之前
CVE-2022-21617 5.7.39及之前、8.0.30及之前
CVE-2022-21608 5.7.39及之前、8.0.30及之前
CVE-2022-2097 8.58, 8.59, 8.60
CVE-2022-21592 5.7.39及之前、8.0.29及之前
CVE-2022-21589 5.7.39及之前、8.0.16及之前

解决结果
所以mysql重新装了5.7.40版本。mysql漏洞解决

2.rocketmq-console(Spring Boot Actuator未授权访问漏洞)
【安全扫描处理问题心得】
解决过程
我试了很多方法这个漏洞还在,网上有些资料是如下这么说的
【安全扫描处理问题心得】
当时是用docker安装的rocketmq-console是直接从docker上pull下来的。
解决结果
我忘了我从哪下的rocket-console的springboot项目,我根据如下的步骤重新打了一个包,测试后没问题了。
【安全扫描处理问题心得】
3.nacos(缓慢的HTTP拒绝服务攻击)
【安全扫描处理问题心得】
解决过程
在网上查了很多资料,
docker启动nacos设置了-e NACOS_AUTH_ENABLE=true
但漏洞还在。
之后我没用docker安装nacos,而是直接安装nacos
网上很多的资料说
tomcat的有些参数要设置一下,
然后nacos也是springboot写的
所以在nacos的application.properties文件中添加了一些tomcat和服务器的连接参数
【安全扫描处理问题心得】

# 最大连接数
server.tomcat.max-connections=10000
server.tomcat.connection-timeout=8000
# 连接超时
server.connection-timeout=1000 

解决结果
重新启动nacos,漏洞解决。

That’s all。文章来源地址https://www.toymoban.com/news/detail-411595.html

到了这里,关于【安全扫描处理问题心得】的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • Win 11解除文件被安全扫描的问题

    2024年02月10日
    浏览(22)
  • 【java安全扫描】 HCL AppScan Standard安全报告:API 成批分配问题

    API 成批分配说明 原因: 如果 API 端点自动将提供数据的客户机转换为内部对象属性,而不考虑这些属性的敏感度和暴露水平,则 API 端点容易受到成批分配攻击。 风险: API 成批分配利用可能导致特权升级、数据篡改、绕过安全机制。 修订建议: 常规 避免使用自动将客户机

    2024年02月11日
    浏览(27)
  • weblogic 修改控制台路径或禁用控制台,解决weblogic安全扫描访问路径漏洞问题

    在⼀些安全漏洞扫描中,经常会扫描发现,使⽤weblogic管理控制台,会有个中危的漏洞。 出于安全的考虑需要对weblogic的console进行屏避,或者修改默认的访问路径,主要有两种方法,任选一种即可:(这里针对weblogic 11g 10.3.6.0) 1、进入默认的控制台,例如“localhost/console”

    2024年02月11日
    浏览(60)
  • 关于安全扫描漏洞修复的问题(配置yum源--安装telnet--安装openssl--安装openssh--修改22端口)

    流程:配置yum源--安装telnet--安装openssl--安装openssh--修改22端口(看具体情况)--关闭并卸载telnet #本地yum源配置 cd /etc/yum.repos.d/ mkdir baks mv *.repo baks/ vi local.repo #执行命令 yum clean all   表示删除原来的yum源文件索引 yum makecache   重新缓存新的yum源文件索引 安装前,可以使用s

    2024年02月01日
    浏览(45)
  • java安全问题处理

    一、客户端的计算不可信         1、服务端计算价格,如果不这么做的话,很可能会被黑客利用,商品总价被恶意修改为比较低的价格。 二、客户端提交的参数需要校验         1、误以为客户端的数据来源是服务端,客户端就不可能提交异常数据         2、对参数进行有

    2024年02月10日
    浏览(22)
  • 我学习网络安全的心得

    第一点就是自身的问题,虽然想要转行学习安全的人很多,但是非常强烈的想要转行学好的人是小部分。而大部分人只是抱着试试的心态来学习安全,这是完全不可能的。 所以能不能学成并且就业,最关键的一点就是自己的愿望是否强烈。我是属于非常强烈那种,因为忍受不

    2023年04月09日
    浏览(26)
  • 零基础学网络安全的心得

    第一点就是自身的问题,虽然想要转行学习安全的人很多,但是非常强烈的想要转行学好的人是小部分。而大部分人只是抱着试试的心态来学习安全,这是完全不可能的。 所以能不能学成并且就业,最关键的一点就是自己的愿望是否强烈。我是属于非常强烈那种,因为忍受不

    2024年02月08日
    浏览(25)
  • 甲方安全建设之SDLC落地心得

    从业安全很久了,入职一年后,就经常听到SDL,一直在甲方做安全,见过太多关于SDL的“假大空”方面的内容,我最擅长的就是拿出微软的那张图,对照着图,把每个阶段该做什么事,原封不动的读一遍,偶尔发散一下… 先确定一下用词规范吧,SDL很早之前只是:软件开发生

    2024年02月14日
    浏览(29)
  • Kubernetes 安全专家(CKS)必过心得

    注意:参加 CKS 考试需要经过认证的 Kubernetes 管理员(CKA) 认证。如果您没有它或它已过期(持续三年),您可以查看CKA考试的相关文章并完成考试。 根据 CNFC 的说法,获得CKS证书证明考生具备在构建、部署和运行期间确保基于容器的应用程序和Kubernetes平台安全的技能、知识和

    2024年01月23日
    浏览(24)
  • 内容安全检测【图文检测】(微信小程序心得)

            有UGC内容的微信小程序上架之前有一个明确的内容安全指引,需要使用一些微信小程序自带的图文媒体api 拦截一些不合规的情况。以下分享一下项目案例,以图文为主,后台为云函数,咱们用文字检测抛砖引玉,图片差不多。         首先看下使用到的文字检

    2024年03月15日
    浏览(33)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包