gse漏洞修复升级文档

蓝鲸日常安全自检发现,旧版本管控(GSE)存在高危漏洞。攻击者在已攻陷一台装有 Agent 的内网主机后,可能利用该主机上的可信证书伪装身份,构造私有通信报文,越权访问其他已部署 Agent 的节点,并触发远程命令执行。

攻击前提与难度 须先拿下内网 Agent 主机,并掌握私有协议与内部逻辑,整条利用链难度很高。紧急程度可按现网防护情况评估,但建议纳入变更计划处理,不要长期搁置。

x86_64安装包下载地址:https://wedoc.canway.net/imgs/gse_server_V3.6.32-beta.5-el7-x86_64-ce.tgz

x86_64架构:

# 中控机操作
1、上传gse_server_V3.6.32-beta.5-el7-x86_64-ce.tgz
2、备份

mv /data/src/gse/server/bin{,.bak-$(date +%F)}

3、解压gse_server_V3.6.32-beta.5-el7-x86_64-ce.tgz

mv gse/server/bin /data/src/gse/server/

4、停止并升级gse

cd /data/install
./bkcli stop gse
./bkcli sync gse
./bkcli upgrade gse
./bkcli start gse
./bkcli status gse
./bkcli check gse

5、查看是否升级到了对应版本

pcmd -m gse "/data/bkce/gse/server/bin/gse_task --version" 

6、检查作业平台执行作业及文件分发是否正常。 7、监控平台数据是否正常上报。

arm架构:(需要申请gse-1.7.32-beta.4)

 

申请操作大概如下:
https://apps.cwoa.net/itsmv4/#/portal/portalView/serve_portal



# 具体按项目名称申请。选管控平台服务端就可以,客户端不用选择。

# 中控机操作
1、上传gse_server_V1.7.32-beta.4.tgz
2、备份

mv /data/src/gse/server/bin{,.bak-$(date +%F)}

3、解压gse_server_V1.7.32-beta.4.tgz

mv gse/server/bin /data/src/gse/server/

4、停止并升级gse

cd /data/install
./bkcli stop gse
./bkcli sync gse
./bkcli upgrade gse
./bkcli start gse
./bkcli status gse
./bkcli check gse

5、查看是否升级到了对应版本

pcmd -m gse "/data/bkce/gse/server/bin/gse_task --version"

6、检查作业平台执行作业及文件分发是否正常。 7、监控平台数据是否正常上报。

 

注意:x86架构的蓝鲸底座,如果有安装aix的agent需要升级一下agent包。原因是x86架构的aix包是旧包,用的tsl 1.0协议,升级上去的gse只支持tsl 1.2协议

下载地址:

aix6安装包:https://wedoc.canway.net/imgs/gse_agent_aix6
aix7安装包:   https://wedoc.canway.net/imgs/gse_agent_aix7

如果aix机器少,可以直接把二进制传到对应的aix机器,替换即可,操作如下:
上传对应版本二进制到/tmp/目录
mv /usr/local/gse/agent/bin/gse_agent{,.bak}
mv /tmp/gse_agent_aix7 /usr/local/gse/agent/bin/gse_agent
chmod 777 /usr/local/gse/agent/bin/gse_agent
/usr/local/gse/agent/bin/gse_agent --version 查看是否是1.7.19-2s版本
\# 重启agent
/usr/local/gse/agent/bin/gsectl restart 
aix机器多的话可以选择源头替换,然后节点管理页面重新安装agent。

操作主机:节点管理 对应的二进制包上传到/tmp下

aix7:
cd /data/bkce/public/bknodeman/download
mkdir aix7
mv gse_client-aix7-powerpc.tgz aix7/
tar -zxvf gse_client-aix7-powerpc.tgz
rm -rf agent/bin/gse_agent
mv /tmp/gse_agent_aix7 agent/bin/gse_agent
rm -rf gse_client-aix7-powerpc.tgz
chmod 777 agent/bin/gse_agent
tar -czvf gse_client-aix7-powerpc.tgz agent plugins
mv gse_client-aix7-powerpc.tgz /data/bkce/public/bknodeman/download
aix6:
cd /data/bkce/public/bknodeman/download
mkdir aix6
mv gse_client-aix6-powerpc.tgz aix6/
tar -zxvf gse_client-aix6-powerpc.tgz
rm -rf agent/bin/gse_agent
mv /tmp/gse_agent_aix6 agent/bin/gse_agent
rm -rf gse_client-aix6-powerpc.tgz
chmod 777 agent/bin/gse_agent
tar -czvf gse_client-aix6-powerpc.tgz agent plugins
mv gse_client-aix6-powerpc.tgz /data/bkce/public/bknodeman/download

 

暂无评论

发送评论 编辑评论


				
上一篇
下一篇
正在准备导出…