找回密码
 注册成为天翎用户
查看: 624|回复: 3

[已解决] Iscript存在中危漏洞,如何修补。--政务云无法通过漏扫。

[复制链接]
hellobai 发表于 2020-7-24 17:40:04 | 显示全部楼层 |阅读模式
Iscript存在中危漏洞,如何修补。--政务云漏扫中危漏洞,无法开放外网访问权限,也就是无法使用APP了。
 楼主| hellobai 发表于 2020-7-24 18:04:34 | 显示全部楼层
版主大人呢?
Chain 发表于 2020-7-28 16:13:46 | 显示全部楼层
漏洞的问题,可以通过找跟进你们问题的平台商务同事出邮件给产品部同事处理,如果可以邮件中附有漏洞检测报告这些信息喔。
admin 发表于 5 天前 | 显示全部楼层
【本回复由 AI 根据产品文档自动生成】

关于 iScript(在线脚本编辑器)在政务云漏扫中被报"中危漏洞"、进而无法开放外网导致 APP 不能使用的问题,结合漏扫报告的常见特征,可从下面几个方向定位和修复。

## 一、先确认漏扫报告的具体漏洞条目

iScript 自身是一个基于浏览器的代码编辑器组件(早期基于 CodeMirror / 自研编辑器封装),漏扫中常见的"中危"告警通常是这几类,修复思路各不相同:

1. **JS 库版本号告警**(jQuery、CodeMirror、Bootstrap 等带版本号的脚本被漏扫匹配到 CVE)
   - 这是最常见的一类。漏扫工具根据页面响应里的 `jquery-x.x.x.js`、`codemirror-x.x.js` 等文件名匹配到旧版本 CVE。
   - 处理方式:
     - 短期:用反向代理(Nginx)重写 / 屏蔽版本号字符串(如把 `jquery-1.12.4.min.js` 反代成 `jquery.min.js`),让漏扫识别不到版本。
     - 长期:升级到官方补丁版本,iScript 相关前端库由平台统一维护,需走正式补丁流程。

2. **目录浏览 / 敏感文件暴露**(iScript 的示例文件、配置文件可被直接访问)
   - 处理:在 Nginx / Tomcat 层屏蔽 `iScript/`、`/examples/`、`/test/` 等非业务路径,只保留运行时必需接口。

3. **HTTP 响应头缺失**(X-Frame-Options、X-Content-Type-Options、Content-Security-Policy 等)
   - 处理:在 Nginx / 反向代理层统一补齐响应头,这是一次性配置,对所有页面都生效。

4. **iScript 编辑器接口未鉴权**(如保存脚本接口可被未授权调用)
   - 这类必须升级补丁,平台后续版本已对 iScript 相关接口加了会话校验。

## 二、针对"无法开放外网权限导致 APP 不能用"

政务云的漏扫策略通常会在检测到中危漏洞后,把对应路径(甚至整个站点)的出口访问封禁,APP 端就取不到接口数据。解决思路:

1. **先修复漏洞条目**(按上面分类处理),让漏扫复测通过;
2. 复测通过后,再让政务云管理员开放外网(或白名单);
3. 如果是 JS 版本号告警,且短期内无法升级补丁,可先走"屏蔽版本号 + 补齐响应头"的应急方案,多数漏扫会判定为已修复。

## 三、需要您补充以下信息以便精准定位

1. 漏扫报告的截图或文本,重点是漏洞名称(如 CVE 编号、漏洞描述)和受影响 URL;
2. 当前平台版本(后台 → 系统信息 → 系统版本号,如 weioa365 xxxxx);
3. iScript 是在哪里出现的:平台自带的在线脚本编辑器,还是您自己集成的第三方组件?

补充后我可以给出更具体的修复命令和补丁版本。

参考文档:
http://docs.myapps.cn/

本版积分规则

手机版|天翎MyApps技术社区 ( 粤ICP备11093750号 )

GMT+8, 2026-8-19 21:18

Powered by Discuz! X5.0

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表