# CVE-2021-41163 误报

**URL:** https://meta.discourse.org/t/cve-2021-41163-false-positive/392820
**Category:** Support
**Created:** [2026年一月6日 20:15 UTC](https://meta.discourse.org/t/cve-2021-41163-false-positive/392820 "2026-01-06T20:15:19Z")
**Posts on this page:** 5
**Page:** 1

<div class="post-metadata">

### Author: ![rbos](https://avatars.discourse-cdn.com/v4/letter/r/b3f665/32.png) [@rbos](https://meta.discourse.org/u/rbos)
#### Post date: [2026年一月6日 20:15 UTC](https://meta.discourse.org/t/cve-2021-41163-false-positive/392820/1 "2026-01-06T20:15:19Z")

</div>

您好，

我收到我们中央 IT 部门的消息，他们抱怨我们的 Discourse 实例正在针对 CVE-2021-41163 触发安全警告，该漏洞与 `/webhooks/aws` 端点有关。

我告诉他们，我们自 2021 年以来一直保持软件更新（我们每月自动执行一次“launcher app rebuild”），但他们的扫描器仍然将其标记为问题。他们确信我们运行的是 2.7.8（2021 年）之前的版本，但我们使用的是 2026.01.0-latest。所以我很确定他们的扫描器只是错误地解析了版本字符串，或者检测到该端点的存在并对此提出异议。

我有 99% 的把握这不是问题，但我需要说服_他们_相信这一点。

有没有一种不修改 `discourse.conf` 就可以禁用 AWS Webhooks 端点的干净方法？这可能会安抚他们。

当然，总有 1% 的可能性是我们_没有_打补丁，在这种情况下，我乐于找到一种测试方法。我通过 `git log` 搜索了一下，但没有看到关于该 CVE 的具体引用。

有什么建议吗？

---

<div class="post-metadata">

### Author: ![RGJ](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/rgj/32/523185_2.png) [@RGJ](https://meta.discourse.org/u/RGJ)
#### Post date: [2026年一月6日 21:27 UTC](https://meta.discourse.org/t/cve-2021-41163-false-positive/392820/2 "2026-01-06T21:27:53Z")

</div>

> [@rbos](#):
>
> 所以，我相当确定他们的扫描器只是错误地解析了版本字符串，

向他们解释有一个新的版本控制方案，而他们的扫描器不理解，这不应该太难吧？这和微软跳过 Windows 9 的原因是一样的。

特别是考虑到你可以证明这是在 3.6.0beta 和 2026.01 之间开始的……

---

<div class="post-metadata">

### Author: ![rbos](https://avatars.discourse-cdn.com/v4/letter/r/b3f665/32.png) [@rbos](https://meta.discourse.org/u/rbos)
#### Post date: [2026年一月6日 21:53 UTC](https://meta.discourse.org/t/cve-2021-41163-false-positive/392820/3 "2026-01-06T21:53:09Z")

</div>

你真会这么想。我做过三次了，但是_扫描仪说不好就是不好。_

---

<div class="post-metadata">

### Author: ![RGJ](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/rgj/32/523185_2.png) [@RGJ](https://meta.discourse.org/u/RGJ)
#### Post date: [2026年一月6日 22:23 UTC](https://meta.discourse.org/t/cve-2021-41163-false-positive/392820/4 "2026-01-06T22:23:40Z")

</div>

听起来像是个糟糕的首席信息安全官……🙄

向扫描仪公司提交错误报告？

---

<div class="post-metadata">

### Author: ![system](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/system/32/443519_2.png) [@system](https://meta.discourse.org/u/system)
#### Post date: [2026年二月5日 22:23 UTC](https://meta.discourse.org/t/cve-2021-41163-false-positive/392820/5 "2026-02-05T22:23:50Z")

</div>

This topic was automatically closed 30 days after the last reply. New replies are no longer allowed.
