漏洞管理常见问题

更新时间:
复制 MD 格式

本文汇总了使用漏洞管理功能时的常见问题及解决方案。

漏洞扫描相关问题

扫描行为与结果问题

  • 为何同一台机器报告多个相同漏洞?

    应用漏洞检测以具体运行的进程实例为检测对象,如果服务器上运行了多个存在相同漏洞的进程实例(例如,在不同端口上启动了两个相同的 Tomcat 服务),系统将为每个进程实例分别报告一个漏洞。如果服务器上仅安装了含漏洞的软件但其对应进程未运行,则不会检测出该漏洞。

  • 为何Fastjson 这类漏洞扫描结果可能不一致?

    此类漏洞的检测依赖于其组件(如 JAR 包)是否在扫描期间被加载至运行时状态。在动态加载模式下,只有当包含漏洞的组件被业务逻辑实际调用时,漏洞才能被有效识别。因此,不同时间点的扫描结果可能存在差异。

    说明

    为提升此类漏洞的检测准确率,建议执行周期性或多次扫描。

  • 客户端离线后,为何控制台仍然显示该主机的漏洞记录?

    客户端离线后,已检测出的漏洞记录会保留在云端控制台,但这些记录会自动失效且无法进行相关操作(如修复、验证或清除记录)。漏洞自动失效周期如下:

    重要

    所有数据仅在云安全中心服务到期且超过7天未续费的情况下才会被彻底清除。

    • Linux软件漏洞Windows系统漏洞:3天后失效。

    • 应用漏洞:30天后失效。

    • 应急漏洞:90天后失效。

  • 手动扫描会影响自动扫描计划吗?

    手动执行一键扫描不会影响系统原有的自动扫描计划,两者相互独立。自动扫描(如Linux软件漏洞Windows系统漏洞每日或每两日一次)会按既定周期继续执行,不受手动扫描影响。

  • 扫描进度停滞,怎么办?

    如果扫描任务进度长时间停滞或显示为 0/检测中,请按以下步骤排查:

    1. 检查客户端状态:确认目标服务器的云安全中心 Agent(客户端)状态是否正常在线。如果状态异常,尝试刷新页面或在服务器端重启 Agent 服务以更新状态。

    2. 定位失败服务器:在漏洞管理页面右上角单击任务管理,查看具体扫描任务详情,定位扫描失败的服务器。

    3. 对失败服务器执行应急扫描:在漏洞管理页面右上角单击漏洞管理设置,找到应急漏洞扫描周期选项,单独勾选扫描失败的服务器,执行一键扫描以尝试完成剩余漏洞的检测。

    4. 扫描报告显示漏洞数为 0:如果扫描完成但报告显示漏洞数为 0,建议先手动执行一键扫描和病毒查杀任务,待扫描完成后再次查看或导出报告。

性能影响与安全性问题

  • 漏洞扫描或应急漏洞的主动验证(POC)会影响业务系统吗?

    通常无影响。云安全中心的主动验证(POC)仅发送极少量(1-2个)的无害化探测请求,不执行任何形式的攻击或破坏性行为。若目标应用对非预期输入的处理逻辑极其脆弱,极端情况下存在微小的未知风险。

  • 漏洞扫描为何会触发内存超限(OOM)?

    云安全中心客户端设置内存限制(默认200MB)。扫描占用超过限制值时,系统OOM机制会主动终止检测进程(ALiSecCheck),以节省资源。

    说明
    • 此限制通常是由名为aegisRtap0 的控制组 (cgroup)管理,相关OOM信息可于 dmesg 日志中查询。

    • 此现象属于正常行为,与系统内存不足无关,无需用户干预。

    • 这种 OOM 是由控制组的内存限制导致的,并不意味着整个系统的内存不足。

扫描范围与能力问题

  1. 漏洞扫描覆盖哪些范围?

    扫描同时覆盖系统和应用两个层面:

    • 系统层面:Linux 软件漏洞、Windows 系统漏洞。

      重要

      Windows 系统漏洞仅支持扫描月度安全更新补丁。

    • 应用层面:应用漏洞、应急漏洞。

  2. 如何查看云安全中心支持检测的漏洞列表?

    1. 登录云安全中心控制台

    2. 在左侧导航栏,单击漏洞管理,进入漏洞扫描页面。在概览部分,找到 已支持漏洞 的统计卡片。

    3. 单击该卡片上显示的漏洞总数,即可进入列表页面,查看所有支持检测的漏洞及其详细信息。

  3. 是否支持 Elasticsearch 等特定漏洞的检测?

    支持 可以在控制台的应用漏洞页面查看 Elasticsearch 等服务的漏洞检测结果。

    说明

    此功能仅支持包年包月服务企业版旗舰版)和按量付费服务主机全面防护主机及容器全面防护)。如果当前的版本不支持此功能,请先升级

扫描范围与能力问题

  • 云安全中心是否会对未收录的 CVE 漏洞进行告警?

    云安全中心仅对已收录在漏洞库中的已知漏洞进行告警。若 CVE 编号尚未被官方披露或收录(如 CVE-2026-31431 等尚未披露的编号),系统无法识别该风险,因此不会发送提醒。若漏洞已披露且有补丁但仍未检出,建议核实是否已手动修复或采取缓解措施。建议关注阿里云安全公告,待漏洞正式披露且厂商发布补丁后,云安全中心将更新检测规则并支持扫描。

  • 漏洞规则分类调整后在哪里查看最新分类?

    部分漏洞规则可能因误报等原因从应用漏洞分类下线,调整为通过系统漏洞形式支持扫描。可在漏洞管理页面的已支持漏洞列表中查找最新分类。

  • 云安全中心是否支持 Ubuntu 24.04 系统?如何手动扫描漏洞?

    云安全中心支持手动扫描漏洞,通常主流 Linux 发行版均在支持范围内。操作方法:登录控制台后选择风险治理 > 漏洞管理,左上角选择资产所在区域,点击一键扫描并勾选漏洞类型确认;或在主机资产页面勾选目标服务器,通过安全检查中的漏洞检测进行扫描。关于 Ubuntu 24.04 等具体 OS 版本的支持情况,请以控制台实际扫描结果为准。

  • 为什么应急漏洞不在「需紧急修复的漏洞 (CVE)」列表中?

    应急漏洞需紧急修复的漏洞(CVE)是不同维度的分类,各自独立展示属正常现象:

    • 应急漏洞:由阿里云安全工程师确认的高危漏洞类型,多为应用或中间件漏洞(例如 Fastjson、Apache Dubbo),通常与业务代码或配置相关,不支持一键修复,仅在应急漏洞页签展示,可执行检测与忽略操作。

    • 需紧急修复的漏洞(CVE):漏洞管理概览中的统计维度,基于漏洞风险评分筛选,仅包含支持一键修复的系统层漏洞(例如 Linux 内核与系统组件、Windows 系统组件)。

    因两类漏洞的修复方式不同(一键修复 vs 仅检测后手动处置),控制台中分开展示,应急漏洞不计入需紧急修复的漏洞(CVE)列表。

  • 如何停止应急漏洞的自动扫描?

    登录云安全中心控制台,进入风险治理 > 漏洞管理,在页面右上角单击漏洞管理设置,找到应急漏洞扫描周期,将周期修改为停止扫描即可关闭应急漏洞的周期性自动扫描任务。该选项仅在已存在扫描周期任务时可选。

    应用漏洞扫描周期仅提供每隔3每隔一周每隔两周三个选项,没有停止扫描选项,因此无法通过该配置停止应用漏洞的自动扫描;如需减少扫描频率,可将周期调整为每隔两周

    停止或降低自动扫描频率会降低漏洞发现的及时性,建议保留必要的周期性扫描,或按需执行一键扫描

扫描行为与结果问题

  • 为什么云安全中心与第三方安全软件(如火绒)的检测结果不一致?

    云安全中心主要检测 Windows 系统定期发布的官方补丁(如累积更新 KBxxxxx),而火绒等第三方安全软件可能未涵盖此类系统级补丁的检测,或其检测策略不同。因此出现结果差异属于正常现象。

  • 为什么云安全中心未检出漏洞,但第三方扫描工具(如 Qualys)或手动检查显示存在漏洞?

    第三方安全扫描器通常通过将软件版本号与 CVE 库比对来判断漏洞(如 CVE-2020-15778),但部分漏洞无实际危害或需特定条件才会触发。云安全中心基于操作系统供应商发布的安全公告检测漏洞,与第三方扫描器的检测策略不同,常见原因如下:

    • 发行版 OS 官方通过 backport 方式修复漏洞但版本号未变更:云安全中心识别为已修复而不告警,第三方扫描器基于版本号比对则会误报。

    • 发行版 OS 官方确认修复并发布稳定更新包的漏洞:云安全中心支持检测和修复。

    • OS 官方不修复或用户自定义安装的软件:暂不支持检测。

    • 内核版本已满足修复要求:第三方工具可能基于较旧的规则库按版本号比对,而服务器实际内核版本已高于该漏洞要求的修复版本,此时云安全中心判定无漏洞符合预期。建议执行 uname -r 核实当前内核版本,再与漏洞公告要求的修复版本比对。

    • 漏洞利用条件苛刻或实际风险可控:部分漏洞(例如 OpenSSH CVE-2020-15778)的利用前提严格,需要攻击者已具备 SSH 登录权限;在服务器未暴露公网等实际风险较低的场景下,云安全中心基于实际可利用风险不将其纳入常规扫描。若需彻底消除潜在风险,可参考第三方建议手动升级对应软件。

    • 特定系统漏洞未收录或检测策略差异:部分发行版会发布自有编号的安全公告,若资产中并未安装公告涉及的软件包,则不会检出对应漏洞;另有部分风险修复没有对应 CVE 编号,属于非标准 CVE 漏洞,不在按 CVE 维度的检测范围内。建议核对软件实际安装情况,并关注阿里云安全公告。

    • 应用进程未运行:应用漏洞的检测对象是运行中的进程实例。若含漏洞的组件未被加载,或对应服务未启动,则不会检出该漏洞。

  • 未开启的实例资产为什么仍报高危漏洞?

    可能原因包括:

    1. 历史遗留资产(未彻底释放的实例或快照)。

    2. 关联资源风险(如 OSS、RDS 等其他云产品的配置弱点)。

    3. 数据同步延迟。

    若告警状态显示为「已通过」,说明当前无活跃风险,可忽略。

  • 关闭「仅显示真实风险漏洞」开关后为什么出现大量历史漏洞并影响安全评分?

    应用漏洞可能在之前已扫描到,但因开启该开关而未展示。关闭开关后,历史漏洞会被展示并导致安全评分刷新。等待一段时间后评分会再次更新。

  • 新扫描是否会使用或恢复历史漏洞库?

    不会。云安全中心仅保留当前有效的漏洞数据(即最近 30 天内被检测到的漏洞)。每次扫描都是基于当前资产状态的独立检测,已失效清除的历史漏洞记录不会被重新加载。

  • 如何区分云安全中心漏洞扫描结果是主动扫描还是被动检测?

    云安全中心漏洞扫描结果中,标记为「Web 扫描器」的属于主动扫描(通过公网 IP 发送探测请求验证),建议优先修复;标记为「软件成分分析」的属于被动检测(通过 Agent 采集本地软件版本信息比对)。

  • 应用漏洞检测结果中为什么不显示具体文件路径?

    应用漏洞检测以具体运行的进程实例为对象。若检测到漏洞但未显示具体文件路径,可参考漏洞详情中的建议或常见路径(如 Tomcat 工作目录下的 jar 包)进行人工核查。对于某些复杂漏洞(如 Jackson 反序列化),可能需要登录服务器根据提供的潜在路径(如 /data/.../jackson-databind-*.jar)进行确认。

  • 云安全中心漏洞扫描结果是否覆盖历史数据?

    是。云安全中心漏洞扫描完成后,检查结果会自动更新(覆盖)到控制台该资产的详情页面。可登录云安全中心控制台,在左侧导航栏选择风险治理 > 漏洞管理查看最新结果,或点击右上角任务管理查看扫描任务的执行状态和详情。

  • 为什么新购买的ECS就存在漏洞?

    ECS使用的操作系统镜像在发布时已固化某一版本的软件包。LinuxWindows系统厂商会持续发布安全补丁,镜像无法实时同步所有最新补丁,因此新购买的ECS可能存在部分近期公布的系统组件漏洞(如内核、Python、OpenSSL等基础软件包的安全更新),这属于正常现象。此外,您在购买后自行安装的软件也可能引入已知漏洞。

    您可以通过以下方式修复漏洞:

    • 云安全中心付费版(企业版及以上):登录云安全中心控制台,在风险治理 > 漏洞管理页面,选择需要修复的漏洞,单击修复进行一键修复。

    • 云安全中心免费版:手动登录ECS,通过操作系统的包管理工具(如yumapt)执行系统更新。

    修复漏洞前,建议通过ECS快照功能备份系统盘数据,避免修复过程中出现兼容性问题。

  • 为什么两台服务器的漏洞告警数量存在明显差异?

    • 操作系统版本与维护状态不同:使用已停止维护(EOL)系统(例如 CentOS 5、Ubuntu 12)的服务器,因官方不再发布安全更新,会持续报出高危漏洞且无法通过一键修复消除;运行仍在官方支持周期内的系统的服务器则没有此类告警,详见本文中关于操作系统停止维护(EOL)的说明。

    • 应用进程运行状态不同:应用漏洞的检测对象是运行中的进程实例。若一台服务器运行了特定中间件或数据库,另一台未运行,则前者会检出对应组件的应用漏洞,后者不会。

    此外,两台服务器安装的软件包集合、云安全中心版本授权与漏洞扫描等级配置不同,也会造成告警数量差异。

  • 告警提示 Redis 等中间件漏洞,但找不到对应的云产品实例怎么办?

    此类漏洞告警通常指向 ECS 服务器上自行安装的中间件(例如自建 Redis),而不是阿里云托管的云数据库实例。云安全中心的漏洞检测对象是主机与容器资产,不包含托管型云数据库实例内部。建议根据告警详情中的 IP 地址或主机名定位对应的 ECS 服务器,再在该服务器上核实中间件的安装与运行情况。定位后参考对应中间件的漏洞修复文档手动升级,并在完成后回控制台单击验证

  • 为什么提示未修复高危系统漏洞?

    该提示表示 ECS 实例的操作系统或已安装软件存在官方已披露但尚未修补的高危漏洞。常见原因包括:系统镜像未及时更新、手动安装的软件版本过旧、漏洞修复后未重启或未验证导致状态未更新。处理方式:进入风险治理 > 漏洞管理,按漏洞等级查看具体漏洞详情,对支持一键修复的漏洞执行修复,其余漏洞按公告手动处理;同时确认漏洞管理设置中的漏洞扫描等级已覆盖高危等级。

  • 新接入实例后漏洞管理和安全告警没有数据怎么办?

    新接入云安全中心的实例存在数据同步与首次扫描的时间差,刚接入时漏洞管理页面可能暂无数据。建议在漏洞管理页面单击一键扫描,按需勾选漏洞类型触发检测,等待扫描任务完成后再查看结果;扫描进度可在任务管理中查看。若扫描完成后仍无数据,且客户端在线、实例状态正常,说明该实例当前未检出风险,属正常情况。同时确认控制台左上角选择的地域与资产实际所在地域一致。

漏洞修复相关问题

修复限制与原理类问题

  • 为什么修复漏洞时修复按钮为灰色?

    • 产品版本限制

      • 版本过低:免费版、防病毒版不支持一键修复。

      • 解决方案:购买“漏洞修复”增值服务,或升级到企业版/旗舰版。

    • 服务器问题

      Linux 服务器问题

      • 操作系统已停止维护:厂商不再提供补丁,需手动升级操作系统版本。目前以下操作系统中的漏洞,需要升级操作系统进行修复。

        • Red Hat 5、Red Hat 6、Red Hat 7、Red Hat 8

        • CentOS 5

        • Ubuntu 12

        • Debian8、9、10

      • 磁盘空间不足:可用空间小于 3 GB,请清理或扩容磁盘。

      • 进程占用apt 或 yum 进程正在运行。请等待其结束后重试,或手动终止该进程。

      • 权限不足:执行修复命令的用户权限不够。请确保文件所有者为 root 用户,并设置合理权限(如 755)。

      Windows 服务器问题

      • 磁盘空间不足:可用空间小于 500 MB,请清理或扩容磁盘。

      • Windows Update 服务异常:服务被禁用或正在运行。

        • 禁用:进入该服务器的系统服务管理器,开启Windows Update Service后,然后重新尝试修复该漏洞。

        • 正在运行:如果正在运行,请等待其结束或手动结束该服务器中的Wusa进程,然后重新尝试修复该漏洞。

  • 应用漏洞和系统漏洞有什么区别?为什么应用漏洞不支持一键修复?

    • 系统漏洞(例如Linux软件漏洞、Windows系统漏洞)是操作系统或其组件的漏洞,修复路径标准化,因此支持一键修复。

    • 应用漏洞存在于自行部署的应用程序(例如网站代码、第三方软件)中,其修复方式与业务逻辑和代码实现紧密相关,无法在不了解业务的情况下自动修复,因此需要手动处理。

  • 为什么服务器上会有这么多漏洞? 

    随着新的攻击手法不断出现,旧版本软件中的漏洞会持续被发现,因此定期扫描和修复是持续性的安全工作。开启“仅显示真实风险漏洞”开关,可帮助聚焦于关键风险。

修复操作类问题

  • 执行修复命令时,提示“权限获取失败,请检查权限后重试”怎么办?

    • 问题原因:执行修复操作所需文件的所属用户非 root,导致权限不足。

    • 解决方案:

      1. 定位文件

        在云安全中心查看漏洞详情,确认需要修复的具体文件及其路径。

      2. 修改权限

        登录服务器,执行以下命令,将文件所属用户更改为 root

      3. 重试修复

        返回云安全中心控制台,对该漏洞重新执行修复操作。

  • 批量进行漏洞修复时,漏洞修复按照什么顺序执行?

    Linux软件漏洞按照控制台中漏洞列表的顺序执行批量修复。修复部分Windows系统漏洞时会需要先安装前置补丁,批量修复Windows系统漏洞时优先修复此类漏洞,其余漏洞按照控制台中漏洞列表顺序执行修复。

  • 为什么Ubuntu内核补丁漏洞修复重启无效?

    • 问题现象:在云安全中心为 Ubuntu 服务器一键修复内核漏洞后,虽然提示“修复成功,待重启”,但重启服务器后,漏洞告警依然存在,系统并未启用新安装的内核。

    • 问题原因:通常是因为之前手动修改过 GRUB 引导菜单的默认启动顺序。在这种情况下,系统修复脚本无法自动将新安装的内核设置为默认启动项。

    • 解决方案:

      方案一:自动配置新内核

      此方案会放弃原有的 GRUB 自定义配置,让系统自动应用新内核的默认设置。

      操作步骤:

      1. 在执行漏洞修复前,登录到您的 Ubuntu 服务器。

      2. 执行以下命令,设置环境变量:

        <BASH>
        
        export DEBIAN_FRONTEND=noninteractive
      3. 返回云安全中心控制台,对该漏洞执行一键修复

      4. 修复完成后按提示重启服务器,系统将自动启用最新内核。

      方案二:手动修改引导顺序

      如果需要保留原有的 GRUB 配置,可以选择此方案。

      操作步骤:

      1. 在云安全中心控制台正常执行一键修复并按提示重启服务器。

      2. 修复重启后,登录到您的 Ubuntu 服务器。

      3. 手动修改 GRUB 引导顺序,将新安装的内核版本设置为默认启动项。

        说明

        具体操作通常涉及修改 /etc/default/grub 文件并执行 update-grub 命令,相关操作可参考ECS Linux CentOS 修改内核引导顺序ECS Linux CentOS 修改内核引导顺序

      4. 再次重启服务器,使新的引导顺序生效。

  • 漏洞修复完成后是否还需要重启系统?

    • Windows系统需要重启。

    • Linux软件漏洞:满足以下任一情况,则需要重启:

      • 修复的是内核漏洞。

      • 云安全中心控制台风险治理 > 漏洞管理Linux软件漏洞页签,该漏洞的漏洞公告信息中有需要重启的标签。

  • 为什么进行漏洞回滚操作会失败?

    当漏洞回滚操作失败时,可按以下路径排查:

    1. 检查客户端(Agent)状态

      回滚操作依赖云安全中心 Agent 在线。若 Agent 处于离线状态,指令无法下发,需先排查并解决其离线问题。

    2. 确认备份快照有效性

      回滚功能基于修复前创建的备份快照。若快照因过期或被手动删除,则无法执行回滚。

  • 修复漏洞时创建快照失败是什么原因?

    修复漏洞时创建快照失败可能是以下原因造成的:

    • 当前执行修复操作的账号是RAM账号:如果您当前使用的是RAM账号,并且该账号不具备创建快照的权限,控制台会提示您创建快照失败。建议您使用阿里云账号进行操作。RAM账号更多信息,请参见RAM用户概览

    • 该服务器为非阿里云服务器:非阿里云服务器不支持创建快照修复漏洞。

修复后状态与验证类问题

  • 漏洞已经修复了,但云安全中心仍提示存在漏洞怎么办?

    • 常见原因:出现该情况是因为部分漏洞(即Linux内核漏洞)修复后需要重启服务器。

    • 解决方案:请在漏洞详情页面,单击重启。重启完成后,单击验证,显示修复成功则代表该漏洞修复成功。

  • 主机未安装相应补丁,为何显示Windows漏洞修复成功?

    这是 Windows 更新机制导致的正常现象,只需确保安装了最新的累积更新,即可修复其包含的所有历史漏洞,无需逐个安装旧补丁。

    说明

    可以访问微软官方补丁网站,查询最新安装的补丁(通常以 KB 号标识),查看其“程序包详细信息”,确认它是否已覆盖您关注的旧漏洞。

    • 核心原因:Windows 累积更新机制

      Windows 的安全更新采用“累积”模式。这意味着最新的月度安全补丁是一个集合包,它默认包含了发布日期前所有历史月份的安全修复。

    • 判定逻辑:当云安全中心检测到系统已安装最新的累积更新时,会将其覆盖的所有旧漏洞标记为“已修复”。因此,无需为每个历史漏洞单独安装补丁。

  • 修复漏洞后,为什么在控制台还显示“未修复”? 

    可能原因如下:

    1. 验证延迟:手动修复后,需要单击“验证”按钮触发即时扫描。状态更新需要几分钟时间。

    2. 缓存问题:控制台页面可能存在缓存,可尝试强制刷新页面或等待几分钟。

    3. 修复不彻底:修复操作可能未完全成功,或存在多个漏洞路径只修复了其中一个,请重新检查修复步骤。

  • 修复成功待重启状态的漏洞,云安全中心能自动验证吗?

    不能。需要在云安全中心控制台执行重启操作,或者自行手动重启服务器。重启完成后,需单击验证,确认漏洞是否已被成功修复。

    重要

    若未主动验证,云安全中心会在后续的周期性扫描中自动检查。系统在首次扫描未发现该漏洞后,会将漏洞信息保留3天(以防网络等原因误判),若3天内持续未检出,则系统将清除该漏洞记录。

  • 为什么漏洞修复后手动验证没有反应?

    在服务器上手动修复漏洞后,若云安全中心控制台的“验证”功能无法将漏洞状态更新为“已修复”,通常由以下两个原因导致:

    • 漏洞扫描等级配置不全

      • 原因:云安全中心只会扫描并更新在“漏洞管理设置”中已选定的风险等级。如果目标漏洞的风险等级(例如:高危、中危)未被勾选,系统将不会对该等级的漏洞状态进行更新。

      • 解决方案:检查并确保“漏洞管理设置”中的扫描等级已覆盖目标漏洞的风险级别。

    • 云安全中心客户端(Agent)离线

      • 原因:“验证”功能依赖于控制台与服务器上客户端的实时通信。若客户端处于离线状态,控制台无法下发验证指令或接收结果。

      • 解决方案:排查并解决客户端离线问题,确保其恢复在线状态后,再执行验证操作。

修复限制与原理类问题

  • 操作系统停止维护(EOL)后,云安全中心是否支持漏洞扫描和修复?

    对于 CentOS 7.6 等已停止官方维护的系统版本,云安全中心不支持漏洞扫描和一键修复。若扫描未检出漏洞,需确认系统版本是否在支持范围内。若不在支持范围,建议根据内核发布时间自查或参考官方公告处理。可将操作系统升级至仍在官方支持周期内的新版本,或评估并确认风险可控后在控制台将该漏洞标记为「忽略」。

  • 同一服务器部署多业务时,操作系统漏洞影响范围是什么?

    当同一服务器部署多业务时,操作系统漏洞的影响范围覆盖该服务器上的所有业务,因为共享同一个操作系统环境。建议对整台服务器进行系统补丁修复,修复前务必做好快照备份。

  • 修复漏洞时是否需要重启服务器?对业务有何影响?

    • Windows 系统漏洞:必须重启服务器才能使补丁生效。重启会导致业务短暂中断,建议在业务低峰期操作,并选择自动创建快照并修复以便回滚。

    • Linux 内核漏洞:必须重启。若修复后状态仍为修复成功-待重启,需在控制台单击重启或手动重启服务器,随后单击验证

    • Linux 软件漏洞:通常无需重启,除非漏洞公告中标注需要重启标签。

    • 业务影响:重启会导致服务中断,修复过程可能占用资源导致卡顿。建议提前备份(快照),并在测试环境验证。

    • 停服机制说明:Windows 系统漏洞和 Linux 内核漏洞修复后必须重启才能生效,重启会造成业务短暂中断;应用漏洞与应急漏洞仅支持检测,不支持一键修复,因此不会因云安全中心的修复操作导致停服。对于需要重启的漏洞,控制台会在漏洞信息中展示需要重启标签,修复完成后状态显示为修复成功-待重启

    • 不修复的风险说明:不修复 Windows 系统漏洞不会影响系统与业务的正常运行,但会降低系统安全性、增加被攻击的风险。建议结合漏洞等级与业务重要性评估修复优先级,对暂不修复的漏洞采取访问控制等缓解措施。

  • 修复高危漏洞(如 Linux Kernel ptrace)不修复的风险是什么?

    • 风险描述:高危本地权限提升漏洞(如 CVSS 7.8)若不修复,攻击者可利用其窃取敏感文件(/etc/shadow、SSH 私钥)并获取最高权限,导致服务器被完全控制。

    • 缓解措施:若暂时无法修复,建议通过安全组限制访问、加强监控等措施缓解,但根本解决仍需修复。

    • SSL/TLS 漏洞定位:对于 SSL/TLS 协议信息泄露漏洞(如 CVE-2016-2183),可通过 ping 域名解析 IP,结合 CLB/K8s 资源定位具体受影响节点,并手动修复。

  • 漏洞修复失败后再次单击修复是否会重复收费?

    云安全中心的漏洞修复按次计费,单击立即修复即消耗一次修复次数,控制台修复入口会展示当前可用的剩余修复次数。若某次修复失败,针对同一漏洞再次单击修复不会重复计费,直到该漏洞修复成功为止,整个过程只计一次费用。具体单价与计费规则请参见云安全中心计费说明文档。

  • 漏洞修复前是否需要等待快照完成?修复后业务异常如何回滚?

    • 修复前的快照时序:若已手动创建快照作为备份,建议等待快照状态变为可用后再执行漏洞修复,以确保备份有效。在云安全中心执行修复时,修复方式可选择自动创建快照并修复,或选择不创建快照直接修复以节省时间——后者无法通过快照回滚。

    • 修复后回滚:若修复导致应用不可用或系统异常,可在漏洞管理概览的累计已处理漏洞中找到状态为修复成功的漏洞,单击回滚并选择修复前创建的快照进行恢复。回滚仅对 Linux 软件漏洞、Windows 系统漏洞等支持一键修复的类型可用,非阿里云服务器不支持回滚。

    • 回滚失败排查:回滚失败通常由客户端(Agent)离线或快照被删除、过期导致,详见本文中关于「为什么进行漏洞回滚操作会失败?」与「修复漏洞时创建快照失败是什么原因?」的说明。

  • 高危漏洞告警能否直接删除?如何处理无需修复或误报的漏洞?

    • 不支持直接删除:云安全中心的漏洞记录基于资产真实检测结果生成,不支持手动删除。漏洞记录只会在客户端离线超过保留期或服务到期清理时自动失效。

    • 忽略与加白名单的区别忽略针对当前资产上的单个漏洞记录生效,若含漏洞的进程重启或后续扫描重新检出,可能再次出现;加白名单按漏洞维度配置生效范围(全部资产、指定资产分组或指定资产),持续有效直至手动删除该白名单规则。

    • 低等级漏洞的处理:按量付费模式下,可结合业务风险评估决定是否修复中低等级漏洞,暂不修复的通过忽略或加白名单管理告警噪声。

  • 应急漏洞显示待防护或已防护是否需要处理?

    • 状态含义:应急漏洞仅支持检测,不支持一键修复。列表中展示的待防护 / 已防护是云防火墙虚拟补丁的防护状态:待防护表示该漏洞尚未由云防火墙虚拟补丁防护,可单击链接跳转云防火墙的漏洞防护页面开启防护;已防护表示已使用云防火墙虚拟补丁防护已生效。应急漏洞自身的处理状态另有未修复、修复失败、修复中、验证中、修复成功、已忽略、已失效等。

    • 排查路径:若日报提示存在应急漏洞风险但控制台看不到,请进入风险治理 > 漏洞管理 > 应急漏洞页签,检查是否存在未修复的应急漏洞,并确认左上角选择的地域与资产一致。

    • 处置建议:防护状态正常不等于绝对安全。建议按漏洞详情中的建议将受影响组件升级到安全版本,或使用云防火墙虚拟补丁进行防护。

修复操作类问题

  • 漏洞修复完成后是否还需要重启系统?

    自动修复通常不会导致服务器关机,但部分内核漏洞修复后可能需要重启。手动修复时需根据漏洞类型判断:Linux 软件漏洞一般无需重启,Windows 系统漏洞和 Linux 内核漏洞需要重启才能生效。建议在业务低峰期操作并创建快照。

  • 云安全中心自动修复 Windows 补丁与手动下载安装补丁的效果是否一致?

    一致。云安全中心的修复功能本质上是调用系统底层接口安装微软官方补丁,与手动下载并安装的效果相同。

  • 微软发布补丁后,是否需要等待云安全中心同步才能修复?

    无需等待。您可以直接在服务器内通过 Windows 系统更新安装最新的累积更新补丁完成修复。安装完成后返回云安全中心控制台,对该漏洞单击验证即可更新漏洞状态;若状态未及时更新,可等待后续周期性扫描。云安全中心的自动修复与手动安装官方补丁的效果一致,详见本章节中关于自动修复与手动安装补丁效果的说明。

  • 云安全中心是否支持生成和导出漏洞扫描报告?

    • 应用漏洞报告:按量付费版本需升级至「主机全面防护」或更高等级才支持应用漏洞扫描。登录控制台,进入风险治理 > 漏洞管理 > 应用漏洞页签,单击列表上方的image可导出服务器内部应用漏洞列表。注意:不支持针对网站 URL 生成独立报告。

    • 指定 ECS 实例漏洞信息:进入资产中心 > 主机资产,搜索目标服务器进入详情页,点击漏洞信息下的漏洞管理应用漏洞列表上方的image查看并导出。

    • 安全报告:进入系统设置 > 安全报告定制专属安全报告。云安全中心暂不支持提供专门的漏洞扫描报告。如需获取漏洞扫描报告,可购买安全评估服务实现漏洞扫描。

  • 如何判断 Linux 内核版本是否受特定 CVE 漏洞影响?

    1. 执行 uname -r 命令查看当前内核版本,对比 CVE 公告中的受影响版本范围。

    2. 示例:若 CVE 影响范围为内核 4.14 至 6.18.21 及 6.19.11 之间,而当前版本为 3.10.0,则不受影响,无需修复。

    3. 可访问阿里云官方漏洞风险及修复方案公告页面查询具体影响。

  • 批量修复漏洞时的执行顺序、并发建议及界面显示异常如何处理?

    • 执行顺序:Linux 软件漏洞按控制台列表顺序执行;Windows 系统漏洞优先修复需安装前置补丁的漏洞,其余按列表顺序。

    • 并发建议:建议等待上一批漏洞修复完成后,再执行下一批,以避免资源冲突或管理混乱。

    • 界面无反应:若批量修复时界面显示「下达指令」后无反应,可能是前端显示延迟,手动刷新页面即可查看「修复中」状态。

    • 耗时说明:Linux 自动修复通常需几分钟到几十分钟,取决于漏洞数量、服务器性能及网络。若耗时过长,检查磁盘空间(建议≥3 GB)、包管理进程冲突或权限问题。

  • 无公网 IP 的服务器是否支持云安全中心漏洞修复?

    支持。只要服务器安装了云安全中心 Agent 且网络连通正常,即可进行漏洞修复。使用阿里云内网源进行修复时,无需绑定公网 IP。前提条件:需确保云安全中心服务已开通且 Agent 在线。

  • 开启漏洞自动修复功能有哪些注意事项和建议?

    • 非默认开启:自动修复需手动配置策略后生效,并非默认开启。

    • 支持范围限制:仅支持非内核的 Linux 系统漏洞,且依赖一键修复功能(需版本支持)。

    • 操作建议:建议先在测试环境验证;开启前确保配置了快照备份策略;配置在业务低峰期执行;避免对全部资产开启,以免消耗过多修复次数或造成资源争抢。

  • 修复数据库或中间件版本(如 MySQL、Oracle)时会影响业务吗?有哪些注意事项?

    • 业务影响:修复过程本身不改动数据库中的业务数据,但版本升级通常需要重启数据库或中间件服务,可能造成业务短暂中断,建议在业务低峰期操作。

    • 备份建议:修复前务必创建 ECS 快照或数据库备份。在云安全中心执行修复时,修复方式可选择自动创建快照并修复;若选择不创建快照直接修复,则无法在异常后通过快照回滚。

    • 修复优先级:并非所有漏洞都需立即修复。建议优先处理紧急和高危级别漏洞;中低危漏洞可在评估业务影响后择期处理,或在已采取缓解措施(如通过安全组限制访问)后选择忽略或加入白名单。

    数据库与中间件类漏洞多属于应用漏洞,不支持一键修复,需登录服务器手动升级后再回控制台单击验证

  • 批量修复漏洞时提示「没有符合条件记录」或列表为空怎么办?

    按以下顺序排查:

    1. 版本授权检查:一键修复与批量修复依赖云安全中心付费版本或漏洞修复相关的付费能力,免费版不支持一键修复。请在主机资产页面确认目标服务器已授权的版本,必要时升级版本或开通漏洞修复能力,具体支持范围请参见产品版本对比

    2. 筛选条件检查:检查漏洞管理页面是否勾选了过严的筛选条件,例如打开了仅显示真实风险漏洞开关、限定了漏洞等级或处理状态。尝试清除筛选条件后刷新页面。

    3. 地域选择检查:确认控制台左上角选择的区域与资产实际所在地域一致,应用漏洞尤其需要注意地域匹配。

    4. 漏洞类型限制:确认所选漏洞是否支持一键修复。批量修复仅适用于 Linux 软件漏洞与 Windows 系统漏洞等支持一键修复的类型;应用漏洞与应急漏洞仅支持扫描与手动修复,不支持批量一键修复。

  • ACK 集群漏洞修复进度缓慢或效率低怎么办?

    • 检查修复任务配置:容器集群的漏洞修复效率受修复任务的并发处理能力影响。建议在云安全中心控制台检查漏洞修复任务的相关配置,确认是否可提高并发处理数量。

    • 优化建议:调整后观察修复进度;若仍存在性能瓶颈,需结合集群节点资源负载综合评估,避免修复任务与业务争抢资源。

    修复期间可通过任务管理查看具体任务进度与失败节点。

  • 收到管局高危漏洞通知,但资产已做访问控制,如何填写整改报告?

    • 处置原则:若确认漏洞所在资产已通过安全组、网络 ACL 等措施严格限制访问(例如仅允许信任 IP 访问),且业务上无法立即修复,可将访问控制配置作为补偿措施说明。

    • 报告填写:在整改报告中说明漏洞现状与影响范围、已实施的访问控制策略(附配置截图)、风险评估结论以及后续修复计划与时间安排,用于证明风险已处于受控状态。

    • 后续动作:补偿措施不替代修复。建议在业务窗口期完成漏洞修复,并在修复后通过验证更新漏洞状态。

  • 如何关闭漏洞自动修复功能以避免产生额外费用?

    在漏洞管理页面右上角单击漏洞管理设置,进入漏洞自动修复设置页签,关闭漏洞自动修复开关。关闭后不再自动执行修复任务,也不会因自动修复产生修复次数消耗。关闭前建议确认已配置的自动修复策略范围,避免误关影响既有运维安排。云安全中心总览页面的自动修复卡片仅用于开启该功能并跳转到上述设置页签,关闭操作需在漏洞管理设置中完成。

特定类型漏洞修复问题

  • 内核漏洞升级修复后,云安全中心仍然提示存在漏洞如何处理?

    1. 确认当前内核已升级成功

      1. 查看当前正在运行的内核版本,确保当前使用的内核版本已符合漏洞说明命中条件中的要求。

        uname -av
        cat /proc/version
      2. 确认系统启动使用的是新内核

        <BASH>
        
        cat /etc/grub.conf
    2. 检查并清理旧版本内核 rpm 包

      1. 查看系统已安装的所有内核包,找出旧版本内核包(版本号低于当前正在使用的内核)。

        rpm -qa | grep kernel
      2. 给系统做保护快照(强烈建议)

        在云服务器控制台为当前实例创建快照/镜像,防止误删导致系统异常或无法启动。

      3. 卸载旧版本内核 rpm 包

        1. <BASH>
          
          rpm -e kernel-<旧版本号>
        2. 或使用发行版推荐方式:CentOS/RedHat:

          <BASH>
          
          yum remove kernel-<旧版本号>
    3. 忽略告警

      在确认系统实际使用的新内核已修复漏洞的前提下,仅忽略告警。

      1. 登录云安全中心控制台

      2. 在左侧导航栏,选择风险治理 > 漏洞管理。在控制台左上角,选择需防护资产所在的区域:中国内地非中国内地

      3. Linux软件漏洞页签定位到该漏洞,单击漏洞名称进入漏洞详情页面。

      4. 在操作列下单击更多图标图标下的忽略

  • 如何手动升级Ubuntu内核?

    重要

    系统内核升级有一定风险,强烈建议您参考服务器软件漏洞修复建议中的方法进行升级。

    下文以将Ubuntu 14.04系统的3.1*内核升级至4.4内核为例,介绍手动升级Ubuntu内核的方法。

    1. 执行uname -av命令,确认当前服务器的系统内核版本是否为3.1*。

      root@iZbp14z5cmxxxf76owZ:~# uname  -av
      Linux iZbp14z5cmxxxf76owZ 3.13.0-65-generic #106-Ubuntu SMP Fri Oct 2 22:08:27 UTC 2015 x86_64 x86_64 x86_64 GNU/Linux
    2. 执行以下命令,查看是否已有最新的内核Kernel更新包。

      apt list | grep linux-image-4.4.0-94-generic
      apt list | grep linux-image-extra-4.4.0-94-generic
    3. 如果没有相关更新,您可执行apt-get update命令获取到最新的更新包。

    4. 执行以下命令,进行内核升级。

      apt-get update && apt-get install linux-image-4.4.0-94-generic
      apt-get update && apt-get install linux-image-extra-4.4.0-94-generic
    5. 更新包安装完成后,重启服务器完成内核加载。

    6. 服务器重启后,执行以下命令验证内核升级是否成功。

      • 执行uname -av命令查看当前调用内核。

        root@iZbp14z5cmxxxxf76owZ:~# uname -av
        Linux iZbp14z5cmxxxxf76owZ 4.4.0-94-generic #117~14.04.1-Ubuntu SMP Wed Aug 30 06:50:25 UTC 2017 x86_64 x86_64 x86_64 GNU/Linux
      • 执行dpkg -l | grep linux-image命令查看当前内核包情况。

        同时执行 uname -av 确认当前内核版本为 4.4.0-94-generic。输出中 linux-image-4.4.0-94-generic 和 linux-image-extra-4.4.0-94-generic 为当前正在使用的内核包。

        root@iZbp14z5cm****f76owZ:~# uname -av
        Linux iZbp14z5cm****f76owZ 4.4.0-94-generic #117~14.04.1-Ubuntu SMP Wed Aug 30 06:50:25 UTC 2017 x86_64 x86_64 x86_64 GNU/Linux
        root@iZbp14z5cm****f76owZ:~# dpkg -l | grep linux-image
        ii  linux-image-3.13.0-32-generic        3.13.0-32.57             amd64        Linux kernel image for version 3.13.0 on 64 bit x86 SMP
        ii  linux-image-3.13.0-65-generic        3.13.0-65.106            amd64        Linux kernel image for version 3.13.0 on 64 bit x86 SMP
        ii  linux-image-4.4.0-94-generic         4.4.0-94.117~14.04.1     amd64        Linux kernel image for version 4.4.0 on 64 bit x86 SMP
        ii  linux-image-extra-3.13.0-32-generic  3.13.0-32.57             amd64        Linux kernel extra modules for version 3.13.0 on 64 bit x86 SMP
        ii  linux-image-extra-3.13.0-65-generic  3.13.0-65.106            amd64        Linux kernel extra modules for version 3.13.0 on 64 bit x86 SMP
        ii  linux-image-extra-4.4.0-94-generic   4.4.0-94.117~14.04.1     amd64        Linux kernel extra modules for version 4.4.0 on 64 bit x86 SMP
        ii  linux-image-generic                  3.13.0.65.71             amd64        Generic Linux kernel image
  • 修复内核漏洞时提示目标内核不适配怎么办?

    • 问题现象:在云安全中心控制台一键修复内核漏洞后,提示修复失败,修复失败提醒中显示目标内核不适配。

    • 问题原因:系统检测到当前服务器的内核版本与漏洞修复目标版本不兼容。这可能是因为之前手动修改过内核配置、使用了非标准内核版本,或内核版本跨度过大导致无法正常升级。

    • 解决方案

      • 方案一:使用强制修复

        如果确认业务不会受到影响,可以使用强制修复跳过兼容性检查:

        1. 关闭修复失败提醒对话框。

        2. 待处理漏洞区域,单击目标服务器操作列的修复按钮。

        3. 在修复对话框中,会出现强制修复选项。勾选且选择修复方式后,单击立即修复即可重试。

          重要

          修复漏洞可能涉及升级系统内核或软件版本,存在业务兼容性风险,建议选择自动创建快照并修复选项,以便在出现问题时快速回滚。

      • 方案二:手动升级内核

        如果不适合使用强制修复,可参考升级Linux ECS实例内核进行手动升级。

  • 什么情况下可以使用强制修复?有什么风险?

    • 使用场景:强制修复主要用于以下场景:

      • 一键修复因目标内核不适配而失败时。

      • 确认当前系统环境满足漏洞修复要求,但兼容性检查未通过时。

    • 操作方式:在修复对话框中勾选强制修复选项即可。

    • 风险提示:强制修复会跳过客户端兼容性检查,可能存在以下风险:

      • 修复后系统可能出现兼容性问题,导致业务异常。

      • 内核升级失败可能导致系统无法正常启动。

    • 建议:使用强制修复前,建议先选择自动创建快照并修复选项创建备份,以便在出现问题时快速回滚。强制修复仅建议在确认业务不会受到影响的情况下使用。

  • 云安全中心控制台中某些漏洞提示无更新如何处理?

    漏洞提示无更新说明检测出漏洞的软件目前无官方更新源,无法在云安全中心控制台完成修复,可以参考下述说明,选择合适的处理方案:

    • 官方更新源暂未提供补丁

      • 问题表现:执行更新命令时,系统返回 already installed and latest version 或 No Packages marked for Update 等信息。

      • 已知软件包:Gnutls、Libnl、MariaDB

      • 处理建议:等待软件官方源发布更新。

    • 操作系统版本已停止支持 (EOL)

      • 问题表现:即使软件包已是当前系统支持的最新版,仍不满足漏洞修复所需的版本。例如,CentOS 6.x 等已停止官方维护的系统版本。

      • 处理建议

        • 方案一:将操作系统升级至仍在官方支持周期内的新版本。

        • 方案二:评估并确认风险可控后,在云安全中心控制台将该漏洞标记为“忽略”。

    • 重新扫描:在漏洞管理页面重新执行一键扫描,获取最新的检测结果与修复方案。

    • 等待同步:若扫描后仍无修复入口,可能是官方补丁尚未发布或修复方案仍在核实同步中,需等待后续更新。

    • 替代方案:若某漏洞长期没有修复入口,建议参考操作系统厂商的官方安全公告手动处理,或先采取访问控制等临时缓解措施,并在评估风险可控后对该漏洞执行忽略

修复后状态与验证类问题

  • 执行 yum update kernel 提示 Nothing to do 或没有升级成功提示时,是否需要重启服务器?

    即使 yum update kernel 返回 Nothing to do,或没有显示升级成功的信息,仍建议执行一次重启,以确保内核变更完整生效、系统运行状态与已安装内核一致。重启完成后,在云安全中心控制台的漏洞详情页单击验证,确认该漏洞状态是否更新为已修复。若验证后状态仍未更新,可参考本章节中关于修复后状态未更新与手动验证无反应的排查说明。

  • 漏洞修复失败后如何查看失败提醒?

    • 查看方式:在云安全中心控制台的漏洞管理页面,单击修复中漏洞下的数字,在修复中漏洞面板中找到修复失败的漏洞,单击其状态列的image图标,即可在原因详情对话框中查看修复失败提醒。

    • 提醒内容:修复失败提醒中会显示修复失败的具体原因、对应的错误码(如有)以及处理建议。

  • 修复失败提醒中的错误码如何处理?

    请根据修复失败提醒中显示的错误码,参见漏洞修复失败原因排查文档中对应的解决方案进行处理。

  • 手动修复漏洞是否会导致云安全中心产生误报攻击告警?

    不会。手动更新漏洞补丁不会导致云安全中心产生误报攻击告警,两者无关。若手动修复后控制台仍提示未修复,需点击验证按钮或等待后续数据状态自动更新。

  • 漏洞修复后为什么仍显示未修复、待重启,或单击验证没有反应?

    • 待重启状态处理:Linux 内核漏洞或控制台标记需要重启的漏洞,修复后必须重启服务器才能生效。可在云安全中心漏洞详情页直接单击重启(仅对修复成功-待重启状态的 Linux 软件漏洞与 Windows 系统漏洞可用,且非阿里云服务器不支持),也可登录 ECS 控制台或服务器执行 reboot。重启完成后需手动单击验证更新状态。

    • 多个漏洞统一重启:多个需重启的漏洞可以逐个单击修复完成补丁安装,最后统一重启一次系统,无需为每个漏洞单独重启。

    • 验证无反应排查:若单击验证后状态长时间不变,可能是漏洞扫描等级配置不全或客户端离线导致,具体两个原因详见本文中关于「为什么漏洞修复后手动验证没有反应?」的说明。

    • 数据同步延迟:忽略漏洞或修复完成后,控制台展示可能存在延迟,属正常现象,可等待自动同步或手动触发验证。

  • 为什么未主动安装第三方软件却检测到漏洞?

    云安全中心检出的第三方软件漏洞可能来自系统镜像预装的组件或其依赖库,即使未主动安装该软件也会被检出,原理详见本文中关于「为什么新购买的 ECS 就存在漏洞?」的说明。建议在漏洞详情中查看影响说明与文件路径,确认触发告警的具体文件;若确认为误报或评估后无需修复,可对该漏洞执行忽略,或按漏洞类型加入白名单。

  • 漏洞被标记为已修复且原因为「规则下线」是什么意思?

    规则下线是应用漏洞已处理原因中的一种,表示该检测规则已下线,此后不会再将其判定为应用漏洞。与之并列的其他原因还包括进程不存在、中间件不存在、中间件已更新。出现该标记时无需额外处理,按常规软件漏洞流程评估即可。

  • 为什么 /usr/share/doc 目录下会扫出漏洞?修复后是否会再次出现相同漏洞?

    • /usr/share/doc 漏洞成因:该目录下的文件多为系统镜像自带的基础组件文档或示例文件,其记录的组件版本较低,会匹配到漏洞库中的已知漏洞,因此产生告警,属于正常检测行为。若需消除告警,可升级对应组件版本,或在确认无实际运行风险后加入白名单。

    • 漏洞复发原因:漏洞修复只针对当次检出的版本进行修补。若后续系统或应用更新引入了新的漏洞、配置发生变更,或未遵循安全最佳实践,仍可能检出新的漏洞记录。

    • 持续防护建议:建议定期执行漏洞扫描、关注官方安全公告,并结合基线检查加固系统,而不是依赖一次性修复。

其他问题

  • 如何查看支持检测的漏洞?

    漏洞管理页,单击已支持漏洞区域下方的数字,查看支持检测的漏洞列表。

  • 如何处理连接阿里云官方Yum源超时?

    如果连接阿里云官方Yum源超时,系统会出现类似如下的报错信息:

    [Errno 12] Timeout on http://mirrors.aliyun.com/centos/6/os/x86_64/repodata/repomd.xml: (28, 'connect() timed out!')

    处理方法:

    1. 检查服务器的 DNS 解析是否正常(例如使用 ping mirrors.aliyun.comnslookup mirrors.aliyun.com 等命令测试)。

    2. 确认网络访问正常后,稍作等待后再重试操作(可能为临时网络波动或镜像源访问压力较大导致)。

  • 如何清理客户端目录中的Windows漏洞修复补丁包?

    执行一键修复Windows系统漏洞后,由云安全中心客户端负责安装包的自动下载、安装和清理,无需您进行手动操作。漏洞修复完成超过3天后,如果安装包未被及时清理掉,您可参考以下步骤手动清理漏洞补丁包:

    1. 登录云安全中心控制台

    2. 在左侧导航栏,选择系统设置 > 功能设置。在控制台左上角,选择需防护资产所在的区域:中国内地非中国内地

    3. 如果已开启客户端自保护,在资产中心该服务器的详情页面,关闭客户端自保护开关。

      说明
      • 如果未开启过客户端自保护,请跳过当前步骤,直接执行下一步骤。

      • 客户端自保护会对您服务器客户端目录下的所有进程文件提供默认保护。客户端自保护开启后,您在Windows服务器上对客户端目录下的任何进程文件进行删除或下载操作都会被云安全中心拒绝。

      该开关位于服务器详情页面的防御状态区域。

    4. 使用管理员权限登录Windows服务器,找到漏洞补丁包并手动删除。

      重要

      补丁包所在的路径通常为C:\Program Files (x86)\Alibaba\Aegis\globalcfg\hotfix

    5. (可选)在资产中心该服务器的详情页面,开启客户端自保护。

  • 云安全中心扫描出的漏洞路径显示为 none 是否需要处理?

    通常表示检测到漏洞但无法定位具体文件路径,属于正常现象,无需特殊处理。

  • 云安全中心漏洞修复资源包是主动订阅还是默认推送开通?

    需要主动在控制台点击领取才会生效,不会默认自动订阅或推送开通。

  • 渗透测试/漏洞扫描报备相关问题

    • 申请提交失败:需确保只填写真实的公网源 IP 地址(发起扫描的机器 IP),而非被扫描的目标服务器 IP。

    • 添加 IP 提示「非本人资产」:通常是因为该 IP 属于其他阿里云账号。处理方法为更换为该 IP 所属的对应阿里云账号,在该账号下进行添加并申请许可。

    • 第三方漏扫工具配置:需在安全管控平台添加第三方漏扫工具的 IP 至白名单,并提交渗透测试申请许可。

  • 取消付费服务后仍提示需要定时扫描付费的原因及解决方法?

    原因可能是云安全中心按量付费功能仍处于开启状态导致持续计费。解决方法:

    1. 登录云安全中心控制台

    2. 在左侧导航栏选择总览,进入总览页面。

    3. 在页面右上方的按量付费服务区域,您可以:

      • 关闭部分服务:将对应服务的开关切换为关闭状态,仅关闭该服务的费用。

      • 一键关闭所有服务:单击页面右上方的一键关闭按钮,一次性关闭所有按量付费功能。

    4. 充值结清当前欠费,以免影响其他服务使用。

  • 如何在操作审计中查询云安全中心的操作日志?

    可通过操作审计控制台查询,专用链接为 操作审计控制台 - 云安全中心事件。若查询无数据,请检查操作审计控制台的地域设置,需切换至资源所在地域(如上海)进行查询,因为操作日志可能存储在不同地域。

  • CVE-2019-14439应急漏洞检测路径为何不显示容器环境?

    问题:CVE-2019-14439应急漏洞检测路径未能显示容器环境,所指路径为/skywalking/oap-libs/jackson-databind-2.9.5.jar。在其机器中查询到的环境为容器环境,而该机器的本地环境并未包含Jackson库。同样作为应急漏洞,Spring Framework JDK >= 9远程代码执行漏洞则显示其存在于容器中。

    回答:由于检测脚本因漏洞类型不同而有所差异,对于需要扫描容器环境的场景,建议使用应用漏洞扫描工具。

  • 如何查询Windows月度补丁包修复的CVE?

    1. 登录云安全中心控制台

    2. 风险治理 > 漏洞管理页面,选择Windows系统漏洞页签,获取需要查询的补丁号(如5043050号补丁)。

    3. 请访问微软补丁链接,并将最后的补丁号替换为您需要查询的补丁号。例如:https://support.microsoft.com/help/5043050

    4. 在打开的页面中,单击xxxx月安全汇报,即可查看该KB包修复的CVE列表。

    5. 对比CVE列表与云安全中心漏洞编号列显示的CVE列表,以确保其一致性。

    说明

    系统补丁不在月度补丁包中的情况:

    • 可能会出现第三方软件发现主机漏洞,但云安全中心未发现的情况。这是因为云安全中心仅关注系统安全更新,而其他类型的更新不包括在内。

    • 客户在Windows主机上看到待更新的补丁,而云安全中心没有扫描到漏洞时,可能是云安全中心还未更新检测规则。