# NVT 和 CVE 的管理

**URL:** <https://meta.discourse.org/t/management-of-nvts-and-cves/233843>\
**Category:** Self-hosting\
**Tags:** unsupported-install\
**Created:** [2022年七月25日 03:55 UTC](https://meta.discourse.org/t/management-of-nvts-and-cves/233843 "2022-07-25T03:55:31Z")\
**Posts on this page:** 9\
**Page:** 1

<div class="post-metadata">

**Author:** ![klp](https://avatars.discourse-cdn.com/v4/letter/k/3be4f8/32.png) [@klp](https://meta.discourse.org/u/klp)\
**Post date:** [2022年七月25日 03:55 UTC](https://meta.discourse.org/t/management-of-nvts-and-cves/233843/1 "2022-07-25T03:55:31Z")

</div>

您好，

我们有一个第三方网络安全平台，它会不断扫描我们所有域名的漏洞。我托管在 DigitalOcean 上的 Discourse 服务器（运行 2.9.0.beta7 版本）标记了以下 NVTs 和 CVE。所有 CVE 都与 nginx 相关。我是否遗漏了更新 nginx 的某个流程？感谢您的任何帮助。

 ![image](https://global.discourse-cdn.com/meta/original/4X/5/e/a/5eab0c7279e9863cc91376315f792b55a6d39f75.png)

---

<div class="post-metadata">

**Author:** ![jomaxro](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/jomaxro/32/126216_2.png) [@jomaxro](https://meta.discourse.org/u/jomaxro)\
**Post date:** [2022年七月25日 04:02 UTC](https://meta.discourse.org/t/management-of-nvts-and-cves/233843/2 "2022-07-25T04:02:12Z")

</div>

你好！

除非你的基础镜像已过时（这不可能，如果过时，你将无法通过 UI 进行更新），否则 Discourse 不会受到那些 nginx CVE 的影响。你可以在 [discourse\_docker/image/base/install-nginx at main · discourse/discourse\_docker · GitHub](https://github.com/discourse/discourse_docker/blob/main/image/base/install-nginx#L5) 查看使用的 Nginx 版本，查看 [nginx security advisories](https://nginx.org/en/security_advisories.html) 可知 1.21.0+ 不受所列 CVE 的影响。

你是如何安装 Discourse 的？你是否遵循了官方安装说明？你的实例前面有代理吗？

---

<div class="post-metadata">

**Author:** ![klp](https://avatars.discourse-cdn.com/v4/letter/k/3be4f8/32.png) [@klp](https://meta.discourse.org/u/klp)\
**Post date:** [2022年七月25日 04:12 UTC](https://meta.discourse.org/t/management-of-nvts-and-cves/233843/3 "2022-07-25T04:12:13Z")

</div>

感谢您快速回复 Joshua，

实例前面没有代理。

我是通过 DigitalOcean 上的“一键市场”安装的：[Discourse | DigitalOcean Marketplace 1-Click App](https://marketplace.digitalocean.com/apps/discourse)

该实例是 Ubuntu 20.04.2 LTS

---

<div class="post-metadata">

**Author:** ![jomaxro](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/jomaxro/32/126216_2.png) [@jomaxro](https://meta.discourse.org/u/jomaxro)\
**Post date:** [2022年七月25日 04:17 UTC](https://meta.discourse.org/t/management-of-nvts-and-cves/233843/4 "2022-07-25T04:17:12Z")

</div>

我们对“一键安装”的支持是_有限的_。这是由 DigitalOcean 提供的，我们无法控制。尽管 DigitalOcean 说“支持者：DigitalOcean”，但支持 URL 会将用户导向此处，而 DO 的员工并不在此处。🤷‍♂️

无论如何，为了排除奇怪的基础镜像问题，我首先会尝试 SSH 登录到您的 droplet，然后运行以下命令：

```plaintext
cd /var/discourse
git pull
sudo ./launcher rebuild app

```

最后一个命令将确保您拥有最新的基础镜像以及最新的 Discourse 代码。\*\*警告，\*\*运行此命令期间您的网站将无法访问。

然后重新运行您的扫描器，看看它报告了什么。

---

<div class="post-metadata">

**Author:** ![klp](https://avatars.discourse-cdn.com/v4/letter/k/3be4f8/32.png) [@klp](https://meta.discourse.org/u/klp)\
**Post date:** [2022年七月25日 04:19 UTC](https://meta.discourse.org/t/management-of-nvts-and-cves/233843/5 "2022-07-25T04:19:16Z")

</div>

谢谢你，Joshua，

我会按你建议的做，然后告诉你结果。

对列出的三个 NVT 有什么反馈吗？

- SSL/TLS：缺少 `secure` Cookie 属性
- 缺少 `httpOnly` Cookie 属性
- TCP 时间戳

---

<div class="post-metadata">

**Author:** ![jomaxro](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/jomaxro/32/126216_2.png) [@jomaxro](https://meta.discourse.org/u/jomaxro)\
**Post date:** [2022年七月25日 04:35 UTC](https://meta.discourse.org/t/management-of-nvts-and-cves/233843/6 "2022-07-25T04:35:37Z")

</div>

我对NVT不太熟悉。而且谷歌搜索的结果并不理想，例如请看 [Google Search](https://www.google.com/search?q=NVT+A-105925) 。[我找到的最好信息来自securityspace.com](http://xn--securityspace-oi6uu2yoo4awf0a4egg7bq93by2bc74my1uc.com)，这个网站奇怪的是它本身不使用SSL/TLS，看起来像是90年代的产物。

你们的第三方网络安全平台是否提供了除标题之外的关于这3个NVT的更多详细信息？

---

<div class="post-metadata">

**Author:** ![klp](https://avatars.discourse-cdn.com/v4/letter/k/3be4f8/32.png) [@klp](https://meta.discourse.org/u/klp)\
**Post date:** [2022年七月25日 04:51 UTC](https://meta.discourse.org/t/management-of-nvts-and-cves/233843/8 "2022-07-25T04:51:32Z")

</div>

抱歉，Joshua，NVT 是网络漏洞测试（Network Vulnerability Tests）。

这是可用的详细信息：

 ![image](https://global.discourse-cdn.com/meta/original/4X/9/7/d/97d12c4536d8ee013b1d83daf4bfa9eb283f76b9.png)

 ![image](https://global.discourse-cdn.com/meta/original/4X/6/6/3/66326e388238dbd5499da4ac2f5faecb5323bbf8.png)

---

<div class="post-metadata">

**Author:** ![supermathie](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/supermathie/32/507518_2.png) [@supermathie](https://meta.discourse.org/u/supermathie)\
**Post date:** [2022年七月25日 05:25 UTC](https://meta.discourse.org/t/management-of-nvts-and-cves/233843/9 "2022-07-25T05:25:45Z")

</div>

回复：前两个：

看起来实例配置不当，没有意识到它正在通过 HTTPS 提供服务。

`SiteSetting.force_https = true` 可能会解决此问题。

回复：第三个：

这是 Discourse 运行所在主机的一个属性，需要在那里修复。

---

<div class="post-metadata">

**Author:** ![system](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/system/32/443519_2.png) [@system](https://meta.discourse.org/u/system)\
**Post date:** [2022年十一月9日 12:26 UTC](https://meta.discourse.org/t/management-of-nvts-and-cves/233843/10 "2022-11-09T12:26:31Z")

</div>

This topic was automatically closed 30 days after the last reply. New replies are no longer allowed.
