应用漏洞检测功能可以检测主流的应用漏洞类型。本文介绍了如何查看应用漏洞的相关信息和处理应用漏洞。
版本限制说明
仅企业版和旗舰版支持该功能,其他版本用户需要升级到企业版或旗舰版才可使用该功能。购买和升级云安全中心服务的具体操作,请参见购买云安全中心和升级与降配。各版本的功能详情,请参见功能特性。
限制说明
- 云安全中心仅支持检测应用漏洞,不支持修复应用漏洞。您需要根据漏洞详情页面提供的修复建议登录到您自己的服务器并手动修复应用漏洞。
- 应用漏洞支持Web扫描器和软件成分分析两种检测方式。两种检测方式支持的服务器限制说明如下:
- Web扫描器:仅支持检测在云安全中心防护范围内(即已安装云安全中心Agent)可以访问公网的服务器,支持阿里云和非阿里云服务器。
- 软件成分分析:支持检测云安全中心防护范围内的阿里云和非阿里云服务器。
查看漏洞基本信息
查看漏洞详情和处理漏洞
支持检测的应用漏洞
应用漏洞类型 | 检测项 |
---|---|
系统服务弱口令 | OpenSSH服务 |
MySQL数据库服务 | |
MSSQL数据库服务 | |
MongoDB数据库服务 | |
FTP、VSFTP、ProFTPD服务 | |
Memcache缓存服务 | |
Redis缓存服务 | |
Subversion版本控制服务 | |
SMB文件共享服务 | |
SMTP邮件发送服务 | |
POP3邮件接收服务 | |
IMAP邮件管理服务 | |
系统服务漏洞 | OpenSSL心脏滴血 |
SMB
|
|
RSYNC
|
|
VNC密码暴力破解 | |
pcAnywhere密码暴力破解 | |
Redis密码暴力破解 | |
应用服务漏洞 | phpMyAdmin弱口令检测 |
Tomcat控制台弱密码检测 | |
Apache Struts 2远程命令执行漏洞 | |
Apache Struts 2远程命令执行漏洞(S2-046) | |
Apache Struts 2远程命令执行漏洞(S2-057) | |
ActiveMQ CVE-2016-3088任意文件上传漏洞 | |
Confluence任意文件读取漏洞 | |
CouchDB Query Server远程命令执行 | |
Discuz!后台管理员弱口令破解 | |
Docker未授权访问漏洞 | |
Drupal Drupalgeddon 2远程代码执行CVE-2018-7600 | |
ECShop登录接口代码执行漏洞 | |
Elasticsearch未授权访问 | |
Elasticsearch MvelRCE CVE-2014-31 | |
Elasticsearch Groovy RCE CVE-2015-1427 | |
泛微OA表达式注入 | |
Hadoop YARN ResourceManager未授权访问 | |
JavaServer Faces 2目录遍历漏洞 | |
JBoss EJBInvokerServlet Java反序列化漏洞 | |
Jenkins Manage匿名访问CVE-2018-1999001、CVE-2018-1999002 | |
Jenkins未授权访问 | |
Jenkins Script Security Plugin RCE | |
Kurbernetes未授权访问漏洞 | |
MetInfo getPassword接口存在SQL注入漏洞 | |
MetInfo login接口存在SQL注入漏洞 | |
PHPCMS 9.6任意文件上传漏洞 | |
PHP-CGI远程代码执行 | |
Actuator unauth RCE | |
ThinkPHP_RCE_20190111 | |
WebLogic UDDI Explorer SSRF漏洞 | |
WordPress xmlrpc.php存在SSRF漏洞 | |
Zabbix Web控制台暴力破解 | |
OpenSSL心脏滴血检测 | |
Apache Tomcat WEB-INF配置文件未授权访问 |