全部產品
Search
文件中心

Security Center:漏洞管理常見問題

更新時間:Jun 11, 2026

本文匯總了使用漏洞管理功能時的常見問題及解決方案。

漏洞掃描相關問題

掃描行為與結果問題

  • 為何同一台機器報告多個相同漏洞?

    應用漏洞檢測以具體啟動並執行進程執行個體為檢測對象,如果伺服器上運行了多個存在相同漏洞的進程執行個體(例如,在不同連接埠上啟動了兩個相同的 Tomcat 服務),系統將為每個進程執行個體分別報告一個漏洞。如果伺服器上僅安裝了含漏洞的軟體但其對應進程未運行,則不會檢測出該漏洞。

  • 為何Fastjson 這類漏洞掃描結果可能不一致?

    此類漏洞的檢測依賴於其組件(如 JAR 包)是否在掃描期間被載入至運行時狀態。在動態載入模式下,只有當包含漏洞的組件被商務邏輯實際調用時,漏洞才能被有效識別。因此,不同時間點的掃描結果可能存在差異。

    說明

    為提升此類漏洞的檢測準確率,建議執行循環性或多次掃描。

  • 用戶端離線後,為何控制台仍然顯示該主機的漏洞記錄?

    用戶端離線後,已檢測出的漏洞記錄會保留在雲端控制台,但這些記錄會自動失效且無法進行相關操作(如修複、驗證或清除記錄)。漏洞自動失效周期如下:

    重要

    所有資料僅在Security Center服務到期且超過7天未續約的情況下才會被徹底清除。

    • Linux軟體漏洞Windows系統漏洞:3天后失效。

    • 應用漏洞:30天后失效。

    • 應急漏洞:90天后失效。

  • 手動掃描會影響自動掃描計劃嗎?

    手動執行一鍵掃描不會影響系統原有的自動掃描計劃,兩者相互獨立。自動掃描(如Linux軟體漏洞Windows系統漏洞每日或每兩日一次)會按既定周期繼續執行,不受手動掃描影響。

  • 掃描進度停滯,怎麼辦?

    如果掃描任務進度長時間停滯或顯示為 0/檢測中,請按以下步驟排查:

    1. 檢查用戶端狀態:確認目標伺服器的Security Center Agent(用戶端)狀態是否正常線上。如果狀態異常,嘗試重新整理頁面或在伺服器端重啟 Agent 服務以更新狀態。

    2. 定位失敗伺服器:在漏洞管理頁面右上方單擊任務管理,查看具體掃描任務詳情,定位掃描失敗的伺服器。

    3. 對失敗伺服器執行應急掃描:在漏洞管理頁面右上方單擊漏洞管理設定,找到应急漏洞扫描周期選項,單獨勾選掃描失敗的伺服器,執行一鍵掃描以嘗試完成剩餘漏洞的檢測。

    4. 掃描報告顯示漏洞數為 0:如果掃描完成但報告顯示漏洞數為 0,建議先手動執行一鍵掃描和病毒查殺任務,待掃描完成後再次查看或匯出報告。

效能影響與安全性問題

  • 漏洞掃描或應急漏洞的主動驗證(POC)會影響業務系統嗎?

    通常無影響。Security Center的主動驗證(POC)僅發送極少量(1-2個)的無害化探測請求,不執行任何形式的攻擊或破壞性行為。若目標應用對非預期輸入的處理邏輯極其脆弱,極端情況下存在微小的未知風險。

  • 漏洞掃描為何會觸發記憶體超限(OOM)?

    Security Center用戶端設定記憶體限制(預設200MB)。掃描佔用超過限制值時,系統OOM機制會主動終止檢測進程(ALiSecCheck),以節省資源。

    說明
    • 此限制通常是由名為aegisRtap0 的控制組 (cgroup)管理,相關OOM資訊可於 dmesg 日誌中查詢。

    • 此現象屬於正常行為,與系統記憶體不足無關,無需使用者幹預。

    • 這種 OOM 是由控制組的記憶體限制導致的,並不意味著整個系統的記憶體不足。

掃描範圍與能力問題

  1. 漏洞掃描覆蓋哪些範圍?

    掃描同時覆蓋系統和應用兩個層面:

    • 系統層面:Linux 軟體漏洞、Windows 系統漏洞。

      重要

      Windows 系統漏洞僅支援掃描月度安全更新補丁。

    • 應用程式層面:應用漏洞、應急漏洞。

  2. 如何查看Security Center支援檢測的漏洞列表?

    1. 登入Security Center控制台

    2. 在左側導覽列,單擊漏洞管理,進入漏洞掃描頁面。在概覽部分,找到 已支援漏洞 的統計卡片。

    3. 單擊該卡片上顯示的漏洞總數,即可進入列表頁面,查看所有支援檢測的漏洞及其詳細資料。

  3. 是否支援 Elasticsearch 等特定漏洞的檢測?

    支援 可以在控制台的應用漏洞頁面查看 Elasticsearch 等服務的漏洞檢測結果。

    說明

    此功能僅支援訂用帳戶服務企業版旗艦版)和隨用隨付服務主機全面防護主機及容器全面防護)。如果當前的版本不支援此功能,請先升級

掃描範圍與能力問題

  • Security Center是否會對未收錄的 CVE 漏洞進行警示?

    Security Center僅對已收錄在漏洞庫中的已知漏洞進行警示。若 CVE 編號尚未被官方披露或收錄(如 CVE-2026-31431 等尚未披露的編號),系統無法識別該風險,因此不會發送提醒。若漏洞已披露且有補丁但仍未檢出,建議核實是否已手動修複或採取緩解措施。建議關注阿里雲資訊安全諮詢,待漏洞正式披露且廠商發布補丁後,Security Center將更新檢測規則並支援掃描。

  • 漏洞規則分類調整後在哪裡查看最新分類?

    部分漏洞規則可能因誤判等原因從應用漏洞分類下線,調整為通過系統漏洞形式支援掃描。可在漏洞管理頁面的已支援漏洞列表中尋找最新分類。

  • Security Center是否支援 Ubuntu 24.04 系統?如何手動掃描漏洞?

    Security Center支援手動掃描漏洞,通常主流 Linux 發行版均在支援範圍內。操作方法:登入控制台後選擇風險治理 > 漏洞管理,左上方選擇資產所在地區,點擊一鍵掃描並勾選漏洞類型確認;或在主機資產頁面勾選目標伺服器,通過安全檢查中的漏洞檢測進行掃描。關於 Ubuntu 24.04 等具體 OS 版本的支援情況,請以控制台實際掃描結果為準。

掃描行為與結果問題

  • 為什麼Security Center與第三方安全軟體(如火絨)的檢測結果不一致?

    Security Center主要檢測 Windows 系統定期發布的官方補丁(如累積更新 KBxxxxx),而火絨等第三方安全軟體可能未涵蓋此類系統級補丁的檢測,或其檢測策略不同。因此出現結果差異屬於正常現象。

  • 未開啟的執行個體資產為什麼仍報高危漏洞?

    可能原因包括:

    1. 歷史遺留資產(未徹底釋放的執行個體或快照)。

    2. 關聯資源風險(如 OSS、RDS 等其他雲產品的配置弱點)。

    3. 資料同步延遲。

    若警示狀態顯示為「已通過」,說明當前無活躍風險,可忽略。

  • 關閉「僅顯示真實風險漏洞」開關後為什麼出現大量歷史漏洞並影響安全評分?

    應用漏洞可能在之前已掃描到,但因開啟該開關而未展示。關閉開關後,歷史漏洞會被展示並導致安全評分重新整理。等待一段時間後評分會再次更新。

  • 新掃描是否會使用或恢複歷史漏洞庫?

    不會。Security Center僅保留當前有效漏洞資料(即最近 30 天內被檢測到的漏洞)。每次掃描都是基於當前資產狀態的獨立檢測,已失效清除的歷史漏洞記錄不會被重新載入。

  • 如何區分Security Center漏洞掃描結果是主動掃描還是被動檢測?

    Security Center漏洞掃描結果中,標記為「Web 掃描器」的屬於主動掃描(通過公網 IP 發送探測請求驗證),建議優先修複;標記為「軟體成分分析」的屬於被動檢測(通過 Agent 採集本地軟體版本資訊比對)。

  • 應用漏洞檢測結果中為什麼不顯示具體檔案路徑?

    應用漏洞檢測以具體啟動並執行進程執行個體為對象。若檢測到漏洞但未顯示具體檔案路徑,可參考漏洞詳情中的建議或常見路徑(如 Tomcat 工作目錄下的 jar 包)進行人工核查。對於某些複雜漏洞(如 Jackson 還原序列化),可能需要登入伺服器根據提供的潛在路徑(如 /data/.../jackson-databind-*.jar)進行確認。

  • Security Center漏洞掃描結果是否覆蓋歷史資料?

    是。Security Center漏洞掃描完成後,檢查結果會自動更新(覆蓋)到控制台該資產的詳情頁面。可登入Security Center控制台,在左側導覽列選擇風險治理 > 漏洞管理查看最新結果,或點擊右上方任務管理查看掃描任務的執行狀態和詳情。

漏洞修複相關問題

修複限制與原理類問題

  • 為什麼修複漏洞時修複按鈕為灰色?

    • 產品版本限制

      • 版本過低:免費版、防病毒版不支援一鍵修複。

      • 解決方案:購買“漏洞修複”增值服務,或升級到企業版/旗艦版。

    • 伺服器問題

      Linux 伺服器問題

      • 作業系統已停止維護:廠商不再提供補丁,需手動升級作業系統版本。目前以下作業系統中的漏洞,需要升級作業系統進行修複。

        • Red Hat 5、Red Hat 6、Red Hat 7、Red Hat 8

        • CentOS 5

        • Ubuntu 12

        • Debian8、9、10

      • 磁碟空間不足:可用空間小於 3 GB,請清理或擴容磁碟。

      • 進程佔用apt 或 yum 進程正在運行。請等待其結束後重試,或手動終止該進程。

      • 許可權不足:執行修複命令的使用者權限不夠。請確保檔案所有者為 root 使用者,並設定合理許可權(如 755)。

      Windows 伺服器問題

      • 磁碟空間不足:可用空間小於 500 MB,請清理或擴容磁碟。

      • Windows Update 服務異常:服務被禁用或正在運行。

        • 禁用:進入該伺服器的系統服務管理員,開啟Windows Update Service後,然後重新嘗試修複該漏洞。

        • 正在運行:如果正在運行,請等待其結束或手動結束該伺服器中的Wusa進程,然後重新嘗試修複該漏洞。

  • 應用漏洞和系統漏洞有什麼區別?為什麼應用漏洞不支援一鍵修複?

    • 系統漏洞(例如Linux軟體漏洞、Windows系統漏洞)是作業系統或其組件的漏洞,修複路徑標準化,因此支援一鍵修複。

    • 應用漏洞存在於自行部署的應用程式(例如網站代碼、第三方軟體)中,其修複方式與商務邏輯和代碼實現緊密相關,無法在不瞭解業務的情況下自動修複,因此需要手動處理。

  • 為什麼伺服器上會有這麼多漏洞? 

    隨著新的攻擊手法不斷出現,舊版本軟體中的漏洞會持續被發現,因此定期掃描和修複是持久性的安全工作。開啟“僅顯示真實風險漏洞”開關,可協助聚焦於關鍵風險。

修複操作類問題

  • 執行修複命令時,提示“許可權擷取失敗,請檢查許可權後重試”怎麼辦?

    • 問題原因:執行修複操作所需檔案的所屬使用者非 root,導致許可權不足。

    • 解決方案:

      1. 定位檔案

        在Security Center查看漏洞詳情,確認需要修複的具體檔案及其路徑。

      2. 修改許可權

        登入伺服器,執行以下命令,將檔案所屬使用者更改為 root

      3. 重試修複

        返回Security Center控制台,對該漏洞重新執行修複操作。

  • 批量進行漏洞修複時,漏洞修複按照什麼順序執行?

    Linux軟體漏洞按照控制台中漏洞列表的順序執行批量修複。修複部分Windows系統漏洞時會需要先安裝前置補丁,批量修複Windows系統漏洞時優先修複此類漏洞,其餘漏洞按照控制台中漏洞列表順序執行修複。

  • 為什麼Ubuntu核心補丁漏洞修複重啟無效?

    • 問題現象:在Security Center為 Ubuntu 伺服器一鍵修複核心漏洞後,雖然提示“修複成功,待重啟”,但重啟伺服器後,漏洞警示依然存在,系統並未啟用新安裝的核心。

    • 問題原因:通常是因為之前手動修改過 GRUB 引導菜單的預設啟動順序。在這種情況下,系統修複指令碼無法自動將新安裝的核心設定為預設啟動項。

    • 解決方案:

      方案一:自動設定新核心

      此方案會放棄原有的 GRUB 自訂配置,讓系統自動應用新核心的預設設定。

      操作步驟:

      1. 在執行漏洞修複前,登入到您的 Ubuntu 伺服器。

      2. 執行以下命令,設定環境變數:

        <BASH>
        
        export DEBIAN_FRONTEND=noninteractive
      3. 返回Security Center控制台,對該漏洞執行一鍵修複

      4. 修複完成後按提示重啟伺服器,系統將自動啟用最新核心。

      方案二:手動修改引導順序

      如果需要保留原有的 GRUB 配置,可以選擇此方案。

      操作步驟:

      1. 在Security Center控制台正常執行一鍵修複並按提示重啟伺服器。

      2. 修複重啟後,登入到您的 Ubuntu 伺服器。

      3. 手動修改 GRUB 引導順序,將新安裝的核心版本設定為預設啟動項。

        說明

        具體操作通常涉及修改 /etc/default/grub 檔案並執行 update-grub 命令,相關操作可參考ECS Linux CentOS 修改核心引導順序

      4. 再次重啟伺服器,使新的引導順序生效。

  • 漏洞修複完成後是否還需要重啟系統?

    • Windows系統需要重啟。

    • Linux軟體漏洞:滿足以下任一情況,則需要重啟:

      • 修複的是核心漏洞。

      • Security Center控制台風險治理 > 漏洞管理Linux軟體漏洞頁簽,該漏洞的漏洞公告資訊中有需要重启的標籤。

        需要重啟的Linux核心漏洞

  • 為什麼進行漏洞復原操作會失敗?

    當漏洞復原操作失敗時,可按以下路徑排查:

    1. 檢查用戶端(Agent)狀態

      復原操作依賴Security Center Agent 線上。若 Agent 處於離線狀態,指令無法下發,需先排查並解決其離線問題。

    2. 確認備份快照有效性

      復原功能基於修複前建立的備份快照。若快照因到期或被手動刪除,則無法執行復原。

  • 修複漏洞時建立快照失敗是什麼原因?

    修複漏洞時建立快照失敗可能是以下原因造成的:

    • 當前執行修複操作的帳號是RAM帳號:如果您當前使用的是RAM帳號,並且該帳號不具備建立快照的許可權,控制台會提示您建立快照失敗。建議您使用阿里雲帳號進行操作。RAM帳號更多資訊,請參見RAM使用者概覽

    • 該伺服器為非阿里雲伺服器:非阿里雲伺服器不支援建立快照修複漏洞。

修複後狀態與驗證類問題

  • 漏洞已經修複了,但云資訊安全中心仍提示存在漏洞怎麼辦?

    • 常見原因:出現該情況是因為部分漏洞(即Linux核心漏洞)修複後需要重啟伺服器。

    • 解決方案:請在漏洞詳情頁面,單擊重启。重啟完成後,單擊驗證,顯示修複成功則代表該漏洞修複成功。

  • 主機未安裝相應補丁,為何顯示Windows漏洞修複成功?

    這是 Windows 更新機制導致的正常現象,只需確保安裝了最新的累積更新,即可修複其包含的所有歷史漏洞,無需逐個安裝舊補丁。

    說明

    可以訪問微軟官方補丁網站,查詢最新安裝的補丁(通常以 KB 號標識),查看其“程式包詳細資料”,確認它是否已覆蓋您關注的舊漏洞。

    • 核心原因:Windows 累積更新機制

      Windows 的安全更新採用“累積”模式。這意味著最新的月度安全補丁是一個集合包,它預設包含了發布日期前所有歷史月份的安全修複。

    • 判定邏輯:當Security Center檢測到系統已安裝最新的累積更新時,會將其覆蓋的所有舊漏洞標記為“已修複”。因此,無需為每個歷史漏洞單獨安裝補丁。

  • 修複漏洞後,為什麼在控制台還顯示“未修複”? 

    可能原因如下:

    1. 驗證延遲:手動修複後,需要單擊“驗證”按鈕觸發即時掃描。狀態更新需要幾分鐘時間。

    2. 緩衝問題:控制台頁面可能存在緩衝,可嘗試強制重新整理頁面或等待幾分鐘。

    3. 修複不徹底:修複操作可能未完全成功,或存在多個漏洞路徑只修複了其中一個,請重新檢查修複步驟。

  • 修複成功待重啟狀態的漏洞,Security Center能自動驗證嗎?

    不能。需要在Security Center控制台執行重啟操作,或者自行手動重啟伺服器。重啟完成後,需單擊驗證,確認漏洞是否已被成功修複。

    重要

    若未主動驗證,Security Center會在後續的周期性掃描中自動檢查。系統在首次掃描未發現該漏洞後,會將漏洞資訊保留3天(以防網路等原因誤判),若3天內持續未檢出,則系統將清除該漏洞記錄。

  • 為什麼漏洞修複後手動驗證沒有反應?

    在伺服器上手動修複漏洞後,若Security Center控制台的“驗證”功能無法將漏洞狀態更新為“已修複”,通常由以下兩個原因導致:

    • 漏洞掃描等級配置不全

      • 原因:Security Center只會掃描並更新在“漏洞管理設定”中已選定的風險等級。如果目標漏洞的風險等級(例如:高危、中危)未被勾選,系統將不會對該等級的漏洞狀態進行更新。

      • 解決方案:檢查並確保“漏洞管理設定”中的掃描等級已覆蓋目標漏洞的風險層級。

    • Security Center用戶端(Agent)離線

      • 原因:“驗證”功能依賴於控制台與伺服器上用戶端的即時通訊。若用戶端處於離線狀態,控制台無法下發驗證指令或接收結果。

      • 解決方案:排查並解決用戶端離線問題,確保其恢複線上狀態後,再執行驗證操作。

修複限制與原理類問題

  • 作業系統停止維護(EOL)後,Security Center是否支援漏洞掃描和修複?

    對於 CentOS 7.6 等已停止官方維護的系統版本,Security Center不支援漏洞掃描和一鍵修複。若掃描未檢出漏洞,需確認系統版本是否在支援範圍內。若不在支援範圍,建議根據核心發布時間自查或參考官方公告處理。可將作業系統升級至仍在官方支援周期內的新版本,或評估並確認風險可控後在控制台將該漏洞標記為「忽略」。

  • 同一伺服器部署多業務時,作業系統漏洞影響範圍是什嗎?

    當同一伺服器部署多業務時,作業系統漏洞的影響範圍覆蓋該伺服器上的所有業務,因為共用同一個作業系統環境。建議對整台伺服器進行系統補丁修複,修複前務必做好快照備份。

  • 修複漏洞時是否需要重啟伺服器?對業務有何影響?

    • Windows 系統漏洞:必須重啟伺服器才能使補丁生效。重啟會導致業務短暫中斷,建議在業務低峰期操作,並選擇「自動建立快照並修複」以便復原。

    • Linux 核心漏洞:必須重啟。若修複後狀態仍為「待重啟」,需在控制台點擊重啟或手動重啟伺服器,隨後點擊驗證

    • Linux 軟體漏洞:通常無需重啟,除非漏洞公告中標註「需要重啟」。

    • 特定 CVE 樣本:如 CVE-2024-57979,若控制台未標識需重啟,則無需重啟。

    • 業務影響:重啟會導致服務中斷,修複過程可能佔用資源導致卡頓。建議提前備份(快照),並在測試環境驗證。

  • 修複高危漏洞(如 Linux Kernel ptrace)不修複的風險是什嗎?

    • 風險徵兆:高危本地許可權提升漏洞(如 CVSS 7.8)若不修複,攻擊者可利用其竊取敏感檔案(/etc/shadow、SSH 私密金鑰)並擷取最高許可權,導致伺服器被完全控制。

    • 緩解措施:若暫時無法修複,建議通過安全性群組限制訪問、加強監控等措施緩解,但根本解決仍需修複。

    • SSL/TLS 漏洞定位:對於 SSL/TLS 協議資訊泄露漏洞(如 CVE-2016-2183),可通過 ping 網域名稱解析 IP,結合 CLB/K8s 資源定位具體受影響節點,並手動修複。

修複操作類問題

  • 漏洞修複完成後是否還需要重啟系統?

    自動修複通常不會導致伺服器關機,但部分核心漏洞修複後可能需要重啟。手動修複時需根據漏洞類型判斷:Linux 軟體漏洞一般無需重啟,Windows 系統漏洞和 Linux 核心漏洞需要重啟才會生效。建議在業務低峰期操作並建立快照。

  • Security Center自動修複 Windows 補丁與手動下載安裝補丁的效果是否一致?

    一致。Security Center的修複功能本質上是調用系統底層介面安裝微軟官方補丁,與手動下載並安裝的效果相同。

  • Security Center是否支援產生和匯出漏洞掃描報告?

    • 應用漏洞報告:隨用隨付版本需升級至「主機全面防護」或更高等級才支援應用漏洞掃描。登入控制台,進入風險治理 > 漏洞管理 > 應用漏洞頁簽,單擊列表上方的image可匯出伺服器內部應用漏洞列表。注意:不支援針對網站 URL 產生獨立報告。

    • 指定 ECS 執行個體漏洞資訊:進入資產 > 主機資產,搜尋目標伺服器進入詳情頁,點擊漏洞資訊下的漏洞管理應用漏洞列表上方的image查看並匯出。

    • 安全報告:進入系統設定 > 報告定製專屬安全報告。

  • 如何判斷 Linux 核心版本是否受特定 CVE 漏洞影響?

    1. 執行 uname -r 命令查看當前核心版本,對比 CVE 公告中的受影響版本範圍。

    2. 樣本:若 CVE 影響範圍為核心 4.14 至 6.18.21 及 6.19.11 之間,而目前的版本為 3.10.0,則不受影響,無需修複。

    3. 可訪問阿里雲官方漏洞風險及修複方案公告頁面查詢具體影響。

  • 批量修複漏洞時的執行順序、並發建議及介面顯示異常如何處理?

    • 執行順序:Linux 軟體漏洞按控制台列表順序執行;Windows 系統漏洞優先修複需安裝前置補丁的漏洞,其餘按列表順序。

    • 並發建議:建議等待上一批漏洞修複完成後,再執行下一批,以避免資源衝突或管理混亂。

    • 介面無反應:若批量修複時介面顯示「下達指令」後無反應,可能是最上層顯示延遲,手動重新整理頁面即可查看「修複中」狀態。

    • 耗時說明:Linux 自動修複通常需幾分鐘到幾十分鐘,取決於漏洞數量、伺服器效能及網路。若耗時過長,檢查磁碟空間(建議≥3 GB)、包管理進程衝突或許可權問題。

  • 無公網 IP 的伺服器是否支援Security Center漏洞修複?

    支援。只要伺服器安裝了Security Center Agent 且網路連通正常,即可進行漏洞修複。使用阿里雲內網源進行修複時,無需綁定公網 IP。前提條件:需確保Security Center服務已開通且 Agent 線上。

  • 開啟漏洞自動修複功能有哪些注意事項和建議?

    • 非預設開啟:自動修複需手動設定策略後生效,並非預設開啟。

    • 支援範圍限制:僅支援非核心的 Linux 系統漏洞,且依賴一鍵修複功能(需版本支援)。

    • 操作建議:建議先在測試環境驗證;開啟前確保配置了快照備份策略;配置在業務低峰期執行;避免對全部資產開啟,以免消耗過多修複次數或造成資源爭搶。

特定類型漏洞修複問題

  • 核心漏洞升級修複後,Security Center仍然提示存在漏洞如何處理?

    1. 確認當前核心已升級成功

      1. 查看當前正在啟動並執行核心版本,確保當前使用的核心版本已符合漏洞說明命中條件中的要求。

        uname -av
        cat /proc/version
      2. 確認系統啟動使用的是新核心

        <BASH>
        
        cat /etc/grub.conf
    2. 檢查並清理舊版本核心 rpm 包

      1. 查看系統已安裝的所有核心包,找出舊版本核心包(版本號碼低於當前正在使用的核心)。

        rpm -qa | grep kernel
      2. 給系統做保護快照(強烈建議)

        在雲端服務器控制台為當前執行個體建立快照/鏡像,防止誤刪導致系統異常或無法啟動。

      3. 卸載舊版本核心 rpm 包

        1. <BASH>
          
          rpm -e kernel-<舊版本號碼>
        2. 或使用發行版推薦方式:CentOS/RedHat:

          <BASH>
          
          yum remove kernel-<舊版本號碼>
    3. 忽略警示

      在確認系統實際使用的新核心已修複漏洞的前提下,僅忽略警示。

      1. 登入Security Center控制台

      2. 在左側導覽列,選擇風險治理 > 漏洞管理。在控制台左上方,選擇需防護資產所在的地區:中國內地非中國內地

      3. Linux軟體漏洞頁簽定位到該漏洞,單擊漏洞名稱進入漏洞詳情頁面。

      4. 在操作列下單擊更多表徵圖表徵圖下的忽略

  • 如何手動升級Ubuntu核心?

    重要

    系統核心升級有一定風險,強烈建議您參考伺服器軟體漏洞修複建議中的方法進行升級。

    下文以將Ubuntu 14.04系統的3.1*核心升級至4.4核心為例,介紹手動升級Ubuntu核心的方法。

    1. 執行uname -av命令,確認當前伺服器的系統核心版本是否為3.1*。

      root@iZbp14z5cmxxxf76owZ:~# uname  -av
      Linux iZbp14z5cmxxxf76owZ 3.13.0-65-generic #106-Ubuntu SMP Fri Oct 2 22:08:27 UTC 2015 x86_64 x86_64 x86_64 GNU/Linux
    2. 執行以下命令,查看是否已有最新的核心Kernel更新包。

      apt list | grep linux-image-4.4.0-94-generic
      apt list | grep linux-image-extra-4.4.0-94-generic
    3. 如果沒有相關更新,您可執行apt-get update命令擷取到最新的更新包。

    4. 執行以下命令,進行核心升級。

      apt-get update && apt-get install linux-image-4.4.0-94-generic
      apt-get update && apt-get install linux-image-extra-4.4.0-94-generic
    5. 更新包安裝完成後,重啟伺服器完成核心載入。

    6. 伺服器重啟後,執行以下命令驗證核心升級是否成功。

      • 執行uname -av命令查看當前調用核心。

        root@iZbp14z5cmxxxxf76owZ:~# uname -av
        Linux iZbp14z5cmxxxxf76owZ 4.4.0-94-generic #117~14.04.1-Ubuntu SMP Wed Aug 30 06:50:25 UTC 2017 x86_64 x86_64 x86_64 GNU/Linux
      • 執行dpkg -l | grep linux-image命令查看當前核心包情況。

        同時執行 uname -av 確認當前核心版本為 4.4.0-94-generic。輸出中 linux-image-4.4.0-94-generic 和 linux-image-extra-4.4.0-94-generic 為當前正在使用的核心包。

        root@iZbp14z5cm****f76owZ:~# uname -av
        Linux iZbp14z5cm****f76owZ 4.4.0-94-generic #117~14.04.1-Ubuntu SMP Wed Aug 30 06:50:25 UTC 2017 x86_64 x86_64 x86_64 GNU/Linux
        root@iZbp14z5cm****f76owZ:~# dpkg -l | grep linux-image
        ii  linux-image-3.13.0-32-generic        3.13.0-32.57             amd64        Linux kernel image for version 3.13.0 on 64 bit x86 SMP
        ii  linux-image-3.13.0-65-generic        3.13.0-65.106            amd64        Linux kernel image for version 3.13.0 on 64 bit x86 SMP
        ii  linux-image-4.4.0-94-generic         4.4.0-94.117~14.04.1     amd64        Linux kernel image for version 4.4.0 on 64 bit x86 SMP
        ii  linux-image-extra-3.13.0-32-generic  3.13.0-32.57             amd64        Linux kernel extra modules for version 3.13.0 on 64 bit x86 SMP
        ii  linux-image-extra-3.13.0-65-generic  3.13.0-65.106            amd64        Linux kernel extra modules for version 3.13.0 on 64 bit x86 SMP
        ii  linux-image-extra-4.4.0-94-generic   4.4.0-94.117~14.04.1     amd64        Linux kernel extra modules for version 4.4.0 on 64 bit x86 SMP
        ii  linux-image-generic                  3.13.0.65.71             amd64        Generic Linux kernel image
  • 修複核心漏洞時提示目標核心不適配怎麼辦?

    • 問題現象:在Security Center控制台一鍵修複核心漏洞後,提示修複失敗,修複失敗提醒中顯示目標核心不適配。

    • 問題原因:系統檢測到當前伺服器的核心版本與漏洞修複目標版本不相容。這可能是因為之前手動修改過核心配置、使用了非標準核心版本,或核心版本跨度過大導致無法正常升級。

    • 解決方案

      • 方案一:使用強制修複

        如果確認業務不會受到影響,可以使用強制修複跳過相容性檢查:

        1. 關閉修複失敗提醒對話方塊。

        2. 待處理漏洞地區,單擊目標伺服器操作列的修複按鈕。

        3. 在修複對話方塊中,會出現強制修複選項。勾選且選擇修複方式後,單擊立即修複即可重試。

          重要

          修複漏洞可能涉及升級系統核心或軟體版本,存在業務相容性風險,建議選擇自動建立快照並修複選項,以便在出現問題時快速復原。

      • 方案二:手動升級核心

        如果不適合使用強制修複,可參考升級Linux ECS執行個體核心進行手動升級。

  • 什麼情況下可以使用強制修複?有什麼風險?

    • 使用情境:強制修複主要用於以下情境:

      • 一鍵修複因目標核心不適配而失敗時。

      • 確認當前系統內容滿足漏洞修複要求,但相容性檢查未通過時。

    • 操作方式:在修複對話方塊中勾選強制修複選項即可。

    • 風險提示:強制修複會跳過用戶端相容性檢查,可能存在以下風險:

      • 修複後系統可能出現相容性問題,導致業務異常。

      • 核心升級失敗可能導致系統無法正常啟動。

    • 建議:使用強制修複前,建議先選擇自動建立快照並修複選項建立備份,以便在出現問題時快速復原。強制修複僅建議在確認業務不會受到影響的情況下使用。

  • Security Center控制台中某些漏洞提示無更新如何處理?

    漏洞提示無更新說明檢測出漏洞的軟體目前無官方更新源,無法在Security Center控制台完成修複,可以參考下述說明,選擇合適的處理方案:

    • 官方更新源暫未提供補丁

      • 問題表現:執行更新命令時,系統返回 already installed and latest version 或 No Packages marked for Update 等資訊。

      • 已知軟體包:Gnutls、Libnl、MariaDB

      • 處理建議:等待軟體官方源發布更新。

    • 作業系統版本已停止支援 (EOL)

      • 問題表現:即使軟體包已是當前系統支援的最新版,仍不滿足漏洞修複所需的版本。例如,CentOS 6.x 等已停止官方維護的系統版本。

      • 處理建議

        • 方案一:將作業系統升級至仍在官方支援周期內的新版本。

        • 方案二:評估並確認風險可控後,在Security Center控制台將該漏洞標記為“忽略”。

修複後狀態與驗證類問題

  • 漏洞修複失敗後如何查看失敗提醒?

    • 查看方式:在Security Center控制台的漏洞管理頁面,單擊修復中漏洞下的數字,在修復中漏洞面板中找到修複失敗的漏洞,單擊其狀態列的image表徵圖,即可在原因對話方塊中查看修複失敗提醒。

    • 提醒內容:修複失敗提醒中會顯示修複失敗的具體原因、對應的錯誤碼(如有)以及處理建議。

  • 修複失敗提醒中的錯誤碼如何處理?

    請根據修複失敗提醒中顯示的錯誤碼,參見漏洞修複失敗原因排查文檔中對應的解決方案進行處理。

  • 手動修複漏洞是否會導致Security Center產生誤判攻擊警示?

    不會。手動更新漏洞補丁不會導致Security Center產生誤判攻擊警示,兩者無關。若手動修複後控制台仍提示未修複,需點擊驗證按鈕或等待後續資料狀態自動更新。

其他問題

  • 如何查看支援檢測的漏洞?

    漏洞管理頁,單擊已支援漏洞地區下方的數字,查看支援檢測的漏洞列表。

  • 如何處理串連阿里雲官方Yum源逾時?

    如果串連阿里雲官方Yum源逾時,系統會出現類似如下的報錯資訊:

    [Errno 12] Timeout on http://mirrors.aliyun.com/centos/6/os/x86_64/repodata/repomd.xml: (28, 'connect() timed out!')

    處理方法:

    1. 檢查伺服器的 DNS 解析是否正常(例如使用 ping mirrors.aliyun.comnslookup mirrors.aliyun.com 等命令測試)。

    2. 確認網路訪問正常後,稍作等待後再重試操作(可能為臨機操作網路波動或鏡像源訪問壓力較大導致)。

  • 如何清理用戶端目錄中的Windows漏洞修複補丁包?

    執行一鍵修複Windows系統漏洞後,由Security Center用戶端負責安裝包的自動下載、安裝和清理,無需您進行手動操作。漏洞修複完成超過3天后,如果安裝包未被及時清理掉,您可參考以下步驟手動清理漏洞補丁包:

    1. 登入Security Center控制台

    2. 在左側導覽列,選擇系統設定 > 功能設定。在控制台左上方,選擇需防護資產所在的地區:中國內地非中國內地

    3. 如果已開啟用戶端自保護,在資產中心該伺服器的詳情頁面,關閉用戶端自保護開關。

      說明
      • 如果未開啟過用戶端自保護,請跳過當前步驟,直接執行下一步驟。

      • 用戶端自保護會對您伺服器用戶端目錄下的所有進程檔案提供預設保護。用戶端自保護開啟後,您在Windows伺服器上對用戶端目錄下的任何進程檔案進行刪除或下載操作都會被Security Center拒絕。

      該開關位於伺服器詳情頁面的防禦狀態地區。

    4. 使用管理員權限登入Windows伺服器,找到漏洞補丁包並手動刪除。

      重要

      補丁包所在的路徑通常為C:\Program Files (x86)\Alibaba\Aegis\globalcfg\hotfix

    5. (可選)在資產中心該伺服器的詳情頁面,開啟用戶端自保護。

  • Security Center掃描出的漏洞路徑顯示為 none 是否需要處理?

    通常表示檢測到漏洞但無法定位具體檔案路徑,屬於正常現象,無需特殊處理。

  • Security Center漏洞修複資源套件是主動訂閱還是預設推送開通?

    需要主動在控制台點擊領取才會生效,不會預設自動訂閱或推送開通。

  • 滲透測試/漏洞掃描報備相關問題

    • 申請提交失敗:需確保只填寫真實的公網源 IP 位址(發起掃描的機器 IP),而非被掃描的目標伺服器 IP。

    • 添加 IP 提示「非本人資產」:通常是因為該 IP 屬於其他阿里雲帳號。處理方法為更換為該 IP 所屬的對應阿里雲帳號,在該帳號下進行添加並申請許可。

    • 第三方漏掃工具配置:需在安全管控平台添加第三方漏掃工具的 IP 至白名單,並提交滲透測試申請許可。

  • 取消付費服務後仍提示需要定時掃描付費的原因及解決方案?

    原因可能是Security Center隨用隨付功能仍處於開啟狀態導致持續計費。解決方案:

    1. 登入Security Center控制台

    2. 在左側導覽列選擇概述,進入總覽頁面。

    3. 在頁面右上方的隨用隨付服務地區,您可以:

      • 關閉部分服務:將對應服務的開關切換為關閉狀態,僅關閉該服務的費用。

      • 一鍵關閉所有服務:單擊頁面右上方的關閉所有後付費服務按鈕,一次性關閉所有隨用隨付功能。

    4. 儲值結清當前欠費,以免影響其他服務使用。

  • 如何在Action Trail中查詢Security Center的動作記錄?

    可通過Action Trail控制台查詢,專用連結為 Action Trail控制台 - Security Center事件。若查詢無資料,請檢查Action Trail控制台的地區設定,需切換至資源所在地區(如上海)進行查詢,因為動作記錄可能儲存在不同地區。

  • CVE-2019-14439應急漏洞檢測路徑為何不顯示容器環境?

    問題:CVE-2019-14439應急漏洞檢測路徑未能顯示容器環境,所指路徑為/skywalking/oap-libs/jackson-databind-2.9.5.jar。在其機器中查詢到的環境為容器環境,而該機器的本地環境並未包含Jackson庫。同樣作為應急漏洞,Spring Framework JDK >= 9遠程代碼執行漏洞則顯示其存在於容器中。

    回答:由於檢測指令碼因漏洞類型不同而有所差異,對於需要掃描容器環境的情境,建議使用應用漏洞掃描工具。

  • 如何查詢Windows月度補丁包修複的CVE?

    1. 登入Security Center控制台

    2. 風險治理 > 漏洞管理頁面,選擇Windows系統漏洞頁簽,擷取需要查詢的補丁號(如5043050號補丁)。

    3. 請訪問微軟補丁連結,並將最後的補丁號替換為您需要查詢的補丁號。例如:https://support.microsoft.com/help/5043050

    4. 在開啟的頁面中,單擊xx年xx月安全彙報,即可查看該KB包修複的CVE列表。

    5. 對比CVE列表與Security Center漏洞編號列顯示的CVE列表,以確保其一致性。

    說明

    系統補丁不在月度補丁包中的情況:

    • 可能會出現第三方軟體發現主機漏洞,但云資訊安全中心未發現的情況。這是因為Security Center僅關注系統安全更新,而其他類型的更新不包括在內。

    • 客戶在Windows主機上看到待更新的補丁,而Security Center沒有掃描到漏洞時,可能是Security Center還未更新檢測規則。