# 通用-版本复核命令单

> 数据库与中间件版本复核通用命令单（三级等保现场测评取证）：mysql --version、mysql -V、SELECT VERSION() 与 yum list installed 排查 mariadb 复核 MySQL/MariaDB，mongod --version、mongo --version、db.version() 与启动日志复核 MongoDB，pg_config --version、postgres --version 与 SELECT version() 复核 PostgreSQL，redis-server --version（含指定安装路径）复核 Redis，Tomcat version.txt 复核，用于确认被测组件真实版本与补丁基线。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。

## 数据库与中间件版本复核

- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范（应能发现可能存在的已知漏洞，并在经过充分测试评估后，及时修补漏洞）。
- 判定要点：组件版本处于官方维护期且无未修补的已知高危漏洞判"符合"；版本已停止维护或存在未修补已知漏洞判"部分符合/不符合"；现场未部署该组件判"不适用"。
- 取证要求：留存版本输出截图（客户端版本、数据库内 VERSION() 返回值、软件包版本），记录具体版本号用于漏洞比对。

```bash
mysql --version
```
- 预期现象：应输出 MariaDB/MySQL 客户端版本字符串。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">mysql  Ver 15.1 Distrib 10.5.18-MariaDB, for Linux (x86_64) using readline 5.1
</span></span></code></pre></div>
</details>


```bash
mysql -V
```
- 预期现象：应输出版本号，与 --version 类似。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">mysql  Ver 15.1 Distrib 10.5.18-MariaDB, for Linux (x86_64) using readline 5.1
</span></span></code></pre></div>
</details>


```text
SELECT VERSION();
```
- 预期现象：在数据库内应返回版本字符串。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">+--------------------+
</span></span><span class="line"><span class="cl">| VERSION()          |
</span></span><span class="line"><span class="cl">+--------------------+
</span></span><span class="line"><span class="cl">| 10.5.18-MariaDB    |
</span></span><span class="line"><span class="cl">+--------------------+
</span></span><span class="line"><span class="cl">1 row in set (0.000 sec)
</span></span></code></pre></div>
</details>


```bash
yum list installed | grep mariadb
```
- 预期现象：安装 MariaDB 时应输出对应软件包名和版本。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">mariadb.x86_64                        3:10.5.18-1.el8                          @appstream
</span></span><span class="line"><span class="cl">mariadb-server.x86_64                 3:10.5.18-1.el8                          @appstream
</span></span><span class="line"><span class="cl">mariadb-common.x86_64                 3:10.5.18-1.el8                          @appstream
</span></span></code></pre></div>
</details>



## MongoDB 版本复核

- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范（已知漏洞修补）。
- 判定要点：MongoDB 版本处于官方维护期且已含最新安全补丁判"符合"；大版本已停止维护（如 4.4 及更早版本）或存在未修补高危漏洞判"部分符合/不符合"；未部署判"不适用"。
- 取证要求：留存 mongod --version 输出或启动日志中 version 字段截图，记录 db version 具体版本号。

```bash
mongod --version
```
- 预期现象：通常会显示 version=x.x.x 等版本字段。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">db version v4.4.17
</span></span><span class="line"><span class="cl">Build Info: {
</span></span><span class="line"><span class="cl">    &#34;version&#34;: &#34;4.4.17&#34;,
</span></span><span class="line"><span class="cl">    &#34;gitVersion&#34;: &#34;xxxx&#34;,
</span></span><span class="line"><span class="cl">    &#34;modules&#34;: [],
</span></span><span class="line"><span class="cl">    &#34;allocator&#34;: &#34;tcmalloc&#34;,
</span></span><span class="line"><span class="cl">    &#34;environment&#34;: {&#34;distmod&#34;: &#34;ubuntu2004&#34;, &#34;distarch&#34;: &#34;x86_64&#34;, ...}
</span></span><span class="line"><span class="cl">}
</span></span></code></pre></div>
</details>


```bash
mongo --version
```
- 预期现象：应显示 MongoDB shell 版本。注意：MongoDB 6.0 起不再随附 legacy mongo shell，现场无 mongo 命令时改用 mongosh（mongosh --version，连接后 db.version()）复核。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">MongoDB shell version v4.4.17
</span></span><span class="line"><span class="cl">connecting to: mongodb://127.0.0.1:27017/?compressors=disabled&amp;gssapiServiceName=mongodb
</span></span><span class="line"><span class="cl">Implicit session: session { &#34;id&#34; : UUID(&#34;...&#34;) }
</span></span><span class="line"><span class="cl">MongoDB server version: 4.4.17
</span></span></code></pre></div>
</details>


```bash
db.version()
```
- 预期现象：在 MongoDB shell 中应返回版本字符串。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">&gt; db.version()
</span></span><span class="line"><span class="cl">4.4.17
</span></span></code></pre></div>
</details>


```text
查看 MongoDB 启动日志
```
- 预期现象：原始文档给出的示例关键字段包含 MongoDB starting 和 version=x.x.x。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">2026-08-21T09:00:01.123+0800 I CONTROL  [initandlisten] MongoDB starting : pid=1234 port=27017 dbpath=/var/lib/mongodb 64-bit host=demo-host
</span></span><span class="line"><span class="cl">2026-08-21T09:00:01.456+0800 I CONTROL  [initandlisten] options: { config: &#34;/etc/mongod.conf&#34;, net: { bindIp: 127.0.0.1, port: 27017 }, storage: { dbPath: &#34;/var/lib/mongodb&#34; } }
</span></span></code></pre></div>
</details>



## PostgreSQL 版本复核

- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范（已知漏洞修补）。
- 判定要点：PostgreSQL 大版本处于官方支持期且小版本已升到最新判"符合"；大版本已停止支持或存在未修补已知漏洞判"部分符合/不符合"；未部署判"不适用"。
- 取证要求：留存 SELECT version(); 输出截图，记录完整版本串（含编译信息）。

```bash
pg_config --version
```
- 预期现象：通常会输出 PostgreSQL x.x.x。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">PostgreSQL 13.11
</span></span></code></pre></div>
</details>


```bash
postgres --version
```
- 预期现象：通常会输出 postgres (PostgreSQL) x.x.x。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">postgres (PostgreSQL) 13.11
</span></span></code></pre></div>
</details>


```text
SELECT version();
```
- 预期现象：原始文档示例格式为 PostgreSQL x.x.x on x86_64-pc-linux-gnu, compiled by gcc ..., 64-bit。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">                                                 version
</span></span><span class="line"><span class="cl">----------------------------------------------------------------------------------------------------------
</span></span><span class="line"><span class="cl"> PostgreSQL 13.11 on x86_64-pc-linux-gnu, compiled by gcc (GCC) 8.5.0, 64-bit
</span></span><span class="line"><span class="cl">(1 row)
</span></span></code></pre></div>
</details>



## Redis 版本复核

- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范（已知漏洞修补）。
- 判定要点：Redis 版本受官方支持且已修补已知漏洞判"符合"；长期未升级并存在已知高危漏洞判"部分符合/不符合"；未部署判"不适用"。
- 取证要求：留存 redis-server --version 输出截图；必要时以 redis-cli 执行 INFO server 记录 redis_version 字段佐证。

```bash
redis-server --version
```
- 预期现象：通常会包含 Redis server v=... 等字段。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Redis server v=6.2.7 sha=00000000:0 malloc=jemalloc-5.1.0 bits=64 build=xxxxxxxxxxxxxxxx
</span></span></code></pre></div>
</details>


```bash
/path/to/redis-server --version
```
- 预期现象：当程序不在 PATH 中时，应输出同类版本信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Redis server v=6.2.7 sha=00000000:0 malloc=jemalloc-5.1.0 bits=64 build=xxxxxxxxxxxxxxxx
</span></span></code></pre></div>
</details>



## Tomcat 版本复核

- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范（已知漏洞修补）。
- 判定要点：Tomcat 版本处于官方支持期（9.0.x 官方 EOL 预计不早于 2027-03-31；7.0.x/8.5.x 已归档停止维护）且已升级到当前补丁分支判"符合"；已停止维护分支或存在未修补高危漏洞判"部分符合/不符合"；未部署判"不适用"。
- 取证要求：留存 version.sh 输出或 catalina.out 中 Server version 行截图，记录 Server number 具体版本号。

```bash
cat /path/to/tomcat/version.txt
```
- 预期现象：存在版本文件时应输出 Tomcat 版本信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Apache Tomcat Version 9.0.71
</span></span></code></pre></div>
</details>


```bash
/path/to/tomcat/bin/version.sh
```
- 预期现象：Apache 官方版本脚本（等价于 catalina.sh version），直接输出 Server version、Server built、Server number 等字段。catalina.sh 本身不含 Server version 字样，宜用本脚本或启动日志取证。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Using CATALINA_BASE:   /path/to/tomcat
</span></span><span class="line"><span class="cl">Using CATALINA_HOME:   /path/to/tomcat
</span></span><span class="line"><span class="cl">Using CATALINA_TMPDIR: /path/to/tomcat/temp
</span></span><span class="line"><span class="cl">Using JRE_HOME:        /usr/lib/jvm/java-8-openjdk-amd64
</span></span><span class="line"><span class="cl">Using CLASSPATH:       /path/to/tomcat/bin/bootstrap.jar:/path/to/tomcat/bin/tomcat-juli.jar
</span></span><span class="line"><span class="cl">Server version: Apache Tomcat/9.0.71
</span></span><span class="line"><span class="cl">Server built:          Aug 1 2026 10:00:00 UTC
</span></span><span class="line"><span class="cl">Server number:         9.0.71.0
</span></span><span class="line"><span class="cl">OS Name:               Linux
</span></span><span class="line"><span class="cl">OS Version:            4.18.0-477.el8.x86_64
</span></span><span class="line"><span class="cl">Architecture:          amd64
</span></span><span class="line"><span class="cl">JVM Version:           1.8.0_392-b08
</span></span></code></pre></div>
</details>


```bash
cat /path/to/tomcat/logs/catalina.out | grep 'Server version'
```
- 预期现象：日志包含版本提示时应输出匹配行。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">21-Aug-2026 09:00:12.345 INFO [main] org.apache.catalina.startup.Catalina.start Server version name: Apache Tomcat/9.0.71
</span></span><span class="line"><span class="cl">21-Aug-2026 09:00:12.346 INFO [main] org.apache.catalina.startup.Catalina.start Server built:          Aug 1 2026 10:00:00 UTC
</span></span><span class="line"><span class="cl">21-Aug-2026 09:00:12.347 INFO [main] org.apache.catalina.startup.Catalina.start Server number:         9.0.71.0
</span></span></code></pre></div>
</details>


## 参考依据

- [GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》8.1.4 安全计算环境](https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)（全国标准信息公共服务平台，现行有效）
- [GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》](https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C)（全国标准信息公共服务平台，现行有效）
- [mariadb(1)：MariaDB/MySQL 命令行客户端 --version / -V](https://manpages.debian.org/bookworm/mariadb-client-core/mariadb.1.en.html)（mysql 现为 mariadb 的符号链接）
- [postgres(1)：--version / -V](https://manpages.debian.org/bookworm/postgresql-15/postgres.1.en.html)（Debian manpages）
- [pg_config：--version 打印 PostgreSQL 版本](https://www.postgresql.org/docs/current/app-pgconfig.html)（PostgreSQL 官方文档）
- [redis-server(1)](https://manpages.debian.org/bookworm/redis-server/redis-server.1.en.html)（Debian manpages）；[INFO 命令 server 段 redis_version 字段](https://redis.io/commands/info/)（Redis 官方文档）
- [Apache Tomcat 版本对照表（9.0.x 等）](https://tomcat.apache.org/whichversion.html)（Apache 官方文档）
- [MongoDB Shell（mongosh）](https://www.mongodb.com/docs/mongodb-shell/)（MongoDB 官方文档；MongoDB 6.0+ 移除 legacy mongo shell，改用 mongosh）
- [DNF 命令参考：list --installed](https://dnf.readthedocs.io/en/latest/command_ref.html)（DNF 官方文档；RHEL/CentOS 8+ 中 yum 即 dnf 别名）
- 《网络安全等级保护测评高风险判定指引》（T/ISEAA 001—2020，中关村信息安全测评联盟团体标准）

> 命令核验说明：本文命令已于 2026-09 对照上述官方文档核验，现场以实际系统版本为准。

## 关联文章

- 配套加固：[17、加固方案总纲](../../../reinforce/其他系统或设备/17网络设备安全设备服务器数据库和应用系统的加固方案/)
- 取证记录：[16、安全评估加固记录表3.0](../../../reinforce/其他系统或设备/16安全评估加固记录表3.0/)
- 高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
