尊敬的安全服务厂商技术团队: 您好! 我单位某台银河麒麟

新手833339 112

{{ttag.title}}
尊敬的安全服务厂商技术团队:
您好!
我单位某台银河麒麟 V10 服务器在贵司安全检测中,被判定 22 端口存在 OpenSSH 漏洞,风险描述为 “OpenSSH 8.2 版本(含)到 8.3 版本存在安全漏洞,建议升级到 8.3 或更高版本”,风险举证显示 “OpenSSH:8.2”。经我方核查,该判定属于版本机制导致的误报,现向贵司反馈详细情况及证据,恳请核实。
一、 服务器实际 OpenSSH 版本及修复情况
我方服务器安装的是银河麒麟官方适配版 OpenSSH,具体版本信息如下:
基础版本显示:ssh -V 输出为 OpenSSH_8.2p1, OpenSSL 1.1.1f
完整安装包版本:rpm -qa openssh 输出为 openssh-8.2p1-16.p20.ky10.x86_64
二、 误报原因说明
银河麒麟操作系统对 OpenSSH 采用 **“基础版本 + 安全补丁回灌”** 的适配机制,核心逻辑如下:
以稳定性更高的 8.2p1 作为基础版本,避免高版本兼容性问题;
通过补丁版本号(即上述版本中的p20)迭代,将 OpenSSH 8.3 至 10.0p1 版本的全量安全补丁回灌到基础版本中;
贵司检测工具仅识别ssh -V显示的基础版本号(8.2p1),未解析麒麟系统特有的补丁后缀p20,因此判定为 “未修复漏洞”。
三、 漏洞已修复的核心证据
本地补丁日志验证执行rpm -q --changelog openssh | grep -E "CVE"命令,输出结果明确显示该版本已修复多个 OpenSSH 10.x 版本前的高危漏洞,包含但不限于:
CVE-2025-61985、CVE-2025-61984(OpenSSH 10.0p1 及以下版本高危漏洞)
CVE-2025-26465(9.3p1-10.0p1 版本高危漏洞)
CVE-2023-48795(8.5p1-10.0p1 版本高危漏洞)
上述漏洞已完全覆盖贵司检测报告中提及的 “8.2-8.3 版本漏洞” 范围。
官方版本适配佐证该版本包来源于银河麒麟官方高级更新源(地址:https://update.cs2c.com.cn/NS/V1 ... es/x86_64/Packages/),其官方说明明确标注:openssh-8.2p1-16.p20.ky10 集成了截至 OpenSSH 10.0p1 的所有安全补丁,可有效防御对应漏洞攻击。
四、 诉求建议
恳请贵司技术团队核实上述情况,将银河麒麟 OpenSSH 的 “基础版本 + 补丁回灌” 机制纳入检测逻辑,避免类似误报;
若暂时无法优化检测规则,建议在检测报告中增加 “麒麟系统版本特殊说明” 模块,提示用户通过rpm -qa openssh命令核查完整补丁版本。
感谢贵司提供的安全检测服务!期待贵司的回复与解决方案,共同提升国产操作系统的安全检测准确性。
反馈人:李

和楼主有同感吗?赶快顶起来助力研发哥快速完善!

发表的建议被采纳即可获得100-1000S豆不等,如果您在建议专区表现活跃,可获得产品顾问荣誉勋章!了解更多S豆奖励信息

完善手机号和公司名称,让服务更省心更便捷!立即完善

七嘴八舌bar 发表于 2025-12-30 16:59
  
感谢您的用心反馈,您的建议已提交至产品团队进一步评估,会尽快给您答复,请您持续关注深信服社区查看需求进展哦~
发表新帖
热门标签
全部标签>
纪元平台
每日一问
产品连连看
新版本体验
功能体验
VPN 对接
GIF动图学习
【 社区to talk】
安装部署配置
标准化排查
产品知识周周练
信服课堂视频
高手请过招
每周精选
2025年技术争霸赛
运维工具
原创分享
技术盲盒
安全效果
畅聊IT
答题自测
专家问答
技术笔记
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
用户认证
解决方案
sangfor周刊
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
技术晨报
平台使用
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
西北区每日一问
升级&主动服务
高频问题集锦
社区新周刊
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案
声音值千金
工具体验官

本版达人