服务器漏洞CVSS评分,高危中低漏洞处理优先级
服务器漏洞CVSS评分与处理优先级速览
CVSS(通用漏洞评分系统)用0到10分衡量漏洞严重程度,分数越高越危险。
处理优先级不是只看分数,还要结合漏洞是否可被远程利用、服务器是否暴露公网、是否有可用补丁。
一般建议:9.0分以上高危漏洞24小时内处理,4.0到8.9分中危漏洞7天内处理,0.1到3.9分低危漏洞可随版本更新批量处理。
下面按零基础可操作的方式,讲清扫描、判断、修复和验证的完整流程。
准备:先确认你有哪些服务器和暴露面
开始处理漏洞前,先整理资产清单,避免漏掉机器。
- 列出所有公网IP和内网IP,记录操作系统版本、开放端口、运行服务。
- 确认哪些服务器直接暴露公网,哪些只在内网访问。公网机器优先级整体更高。
- 准备一台管理机,用于运行扫描工具和保存报告。
- 确认你有服务器登录权限,并能执行
sudo或 root 操作。
在Linux上快速查看系统版本和开放端口:
cat /etc/os-release
ss -tulnp
如果使用宝塔面板,可以在“安全”页面查看已放行端口,在“软件商店”查看已安装服务版本。
用扫描工具获取CVSS评分和漏洞列表
常见免费或开源工具包括Nmap、OpenVAS、Nessus Essentials。
零基础建议先用Nmap做端口和服务识别,再用OpenVAS做漏洞扫描。
安装Nmap并扫描目标:
sudo apt update && sudo apt install nmap -y
nmap -sV -O -p- 192.168.1.10 -oN scan_result.txt
安装OpenVAS(Greenbone社区版)后,在Web界面新建任务,填入目标IP,选择“Full and fast”扫描策略,启动扫描。
扫描完成后,在报告里能看到每个漏洞的CVSS分值、漏洞描述和修复建议。
如果使用云服务器,很多云厂商控制台自带“主机安全”或“漏洞扫描”功能,可以直接在控制台查看CVSS评分和修复建议,路径一般在“安全中心”或“主机安全”页面。
高危、中危、低危漏洞的处理优先级判断
拿到扫描报告后,不要按列表顺序修,按下面规则排序:
- 高危(CVSS 9.0-10.0):可远程利用、无需认证、能直接获取服务器权限或执行命令的漏洞,24小时内必须处理。例如Log4j2远程代码执行、SSH弱口令。
- 中危(CVSS 4.0-8.9):需要一定条件才能利用,或影响范围有限。7天内处理。例如信息泄露、拒绝服务、需要登录后才能触发的漏洞。
- 低危(CVSS 0.1-3.9):本地利用、影响很小或难以触发。可以随下一次系统更新批量处理,不必单独停机修复。
判断时还要看两个修正条件:
- 服务器是否暴露公网。公网服务器上的中危漏洞,优先级可以提到高危处理。
- 是否有官方补丁。有补丁的漏洞优先修,没有补丁的漏洞先做访问控制或临时缓解。
一个可独立执行的结论:如果漏洞CVSS评分大于等于9.0,且服务器开放公网,应当立即隔离或修复,不要等到维护窗口。
修复漏洞的常用命令和操作路径
不同漏洞修复方式不同,这里给出通用流程。
更新系统补丁:
# Debian/Ubuntu
sudo apt update && sudo apt upgrade -y
# CentOS/RHEL
sudo yum update -y
升级具体软件,例如OpenSSL:
openssl version
sudo apt install --only-upgrade openssl -y
如果使用宝塔面板,进入“软件商店”,找到对应软件,点击“更新”到最新版本。
对于Nginx、MySQL、PHP等,建议先在测试环境验证再更新生产环境。
无法立即打补丁时,用防火墙限制访问:
# 只允许指定IP访问22端口
sudo ufw allow from 203.0.113.10 to any port 22
sudo ufw deny 22
或者修改服务配置文件,关闭不必要的功能模块,重启服务生效。
避坑:修复漏洞时容易踩的坑
- 不要直接在生产服务器上批量升级所有软件,可能引入兼容性问题。先在一台测试机验证。
- 不要忽略重启。内核更新、glibc更新后必须重启服务器才能生效。
- 不要只修公网机器。内网机器被攻破后同样可以横向移动,中危漏洞也要排期修复。
- 不要依赖单一扫描工具。不同工具漏洞库和评分可能不同,建议用两种工具交叉验证。
- 不要关闭SELinux或防火墙来“解决”漏洞,这会让服务器更危险。
验证漏洞是否真正修复
修复后必须重新扫描,确认漏洞消失。
用Nmap复查端口和服务版本:
nmap -sV -p 22,80,443 192.168.1.10
用OpenVAS重新扫描同一目标,对比报告,确认原漏洞不再出现。
同时检查服务是否正常运行:
systemctl status nginx
curl -I http://127.0.0.1
如果漏洞仍在,检查是否更新了正确的软件包、是否重启了服务、是否有多台服务器需要同时修复。
常见疑问
CVSS评分会变化吗?
会。同一个漏洞在不同时间、不同漏洞库中评分可能微调,建议以扫描工具当前显示和官方漏洞公告为准。
低危漏洞可以永远不修吗?
不建议。低危漏洞可能被组合利用,建议至少每季度随系统更新批量处理一次。
没有公网IP的服务器需要修高危漏洞吗?
需要。内网服务器一旦被突破,攻击者可以横向渗透,高危漏洞仍应尽快修复。
修复漏洞需要停机吗?
更新内核、系统库或数据库大版本时通常需要重启或停机,建议安排在维护窗口。普通软件小版本更新一般不需要停机。
按以上流程执行后,你会得到一份按CVSS评分和实际暴露面排序的漏洞清单,并能逐项修复、验证和复查。
建议每月扫描一次,高危漏洞即时处理,中低危漏洞定期批量修复,保持服务器安全基线稳定。