温馨提示×

怎么修复CentOS漏洞

小樊
51
2026-08-19 06:47:58
栏目: 网络安全

修复 CentOS 漏洞通常分为 系统漏洞修复应用漏洞修复 两大类。下面按 最常见、最安全、最标准 的方式给你一套完整流程 ✅


一、先确认你的 CentOS 版本(非常重要)

不同版本修复方式不同:

cat /etc/centos-release

常见版本:

  • CentOS 7(已 EOL,需特别处理)
  • CentOS 8 / Stream 8
  • CentOS Stream 9

二、使用官方方式修复系统漏洞(最核心)

✅ 1. 更新软件源(确保可达)

yum clean all
yum makecache

✅ 2. 升级所有系统组件(最常推荐)

yum update -y

或(CentOS 8+):

dnf update -y

✅ 这会修复 内核、glibc、openssl、systemd 等核心漏洞


✅ 3. 只升级安全相关补丁(推荐生产环境)

yum update --security -y

✅ 4. 查看已安装的安全更新

yum updateinfo list security

三、CentOS 7 已停止维护(必须处理)

⚠️ CentOS 7 已于 2024-06-30 EOL

方案一(推荐):迁移到替代系统

  • Rocky Linux
  • AlmaLinux
  • CentOS Stream 9

官方迁移工具:

https://docs.almalinux.org/stable/guides/migrate2almalinux.html

方案二:继续使用 CentOS 7(临时补救)

使用 Vault 源

sed -i 's|mirrorlist=|#mirrorlist=|g' /etc/yum.repos.d/CentOS-*.repo
sed -i 's|#baseurl=http://mirror.centos.org|baseurl=http://vault.centos.org|g' /etc/yum.repos.d/CentOS-*.repo

然后:

yum update -y

⚠️ 此后不再有安全更新,风险极高


四、内核漏洞修复(高危)

查看当前内核

uname -r

升级内核

yum install kernel -y
reboot

五、应用层漏洞修复(常见)

1️⃣ OpenSSL 漏洞

openssl version
yum update openssl -y

2️⃣ glibc / sudo / polkit

yum update glibc sudo polkit -y

3️⃣ Web / 数据库组件

例如:

yum update httpd nginx mysql mariadb -y

六、漏洞扫描与验证(强烈建议)

✅ 1. 使用漏洞扫描工具

yum install openscap-scanner -y
oscap oval eval --results results.xml /usr/share/openscap/cpe/openscap-cpe-oval.xml

✅ 2. 使用第三方扫描

  • Nessus
  • OpenVAS
  • Tenable
  • 绿盟 / 深信服 / 奇安信

七、修复后必须做的检查 ✅

reboot
uname -r
rpm -qa | grep -E "kernel|openssl|glibc"

八、常见问题

❓ 修复后依然报漏洞?

  • 未重启
  • 扫描规则过严
  • 应用未升级
  • CentOS 7 已无补丁

❓ 能只修复某个 CVE 吗?

yum update --cve CVE-2023-xxxx -y

九、我可以帮你做的事

你可以直接告诉我: 1️⃣ CentOS 版本
2️⃣ 漏洞编号(CVE)
3️⃣ 是系统漏洞还是应用漏洞
4️⃣ 是否可重启

我可以 逐条给你精确修复命令
例如:

“CentOS 7,CVE-2023-44444,OpenSSL 漏洞”

0