美文网首页
Redis漏洞?阿里云被攻击!

Redis漏洞?阿里云被攻击!

作者: 风间影月 | 来源:发表于2017-10-31 11:00 被阅读23次

今天运维那边过来说阿里云服务器进程被占用很多,后来查了一下进程发现了这个玩意:



小编我看不懂,经运维先森仔细研究,发现这是被注入进来的一个进程,服务器被当成了肉鸡,专门用来跑比特币的,这样对方就不需要有很多服务器,从而节省了成本,也是醉了
那问题是什么呢,那就是redis的问题,redis可以不使用密码来登录,就可以直接操作,那么只要添加密码就行了
redis做好密码配置,经过客户端的调试可行:


Auth,意为权限,就是密码的意思,输入密码就可以登录。
好的,那么在程序中如何修改呢?先来看看源码:



可以看到只要一个host就行,客户端使用的是Jedis+spring配置,直接修改就行,把原来的host和port改为uri就行,如下:


配置uri,redis://:[密码]@[服务器地址]:[端口]/[db index]
由于省略了用户名,所以密码前面的“:”是空
资源文件


好了,这么配置后重启服务器,再来看看服务器的CPU使用率,问题解决

总结一下,对于redis不需要密码就能使用,这个在内网项目是无所谓的,但是一旦放到外网,务必使用密码。
尚自习 | 程序员的进阶平台 itzixi.com

微信公众号:BeJavaGod

Java技术交流群

相关文章

  • Redis漏洞?阿里云被攻击!

    今天运维那边过来说阿里云服务器进程被占用很多,后来查了一下进程发现了这个玩意: 小编我看不懂,经运维先森仔细研究,...

  • Linux系统被植入挖矿程序事件

    下面是阿里云案例 漏洞描述: Redis 服务因配置不当,可被攻击者恶意利用。黑客借助 Redis 内置命令,可将...

  • Memcached被利用UDP反射攻击漏洞预警

    转自阿里云开发论坛本周,阿里云安全中心监测到互联网上存在利用Memcached服务漏洞进行的恶意攻击。如果客户默认...

  • 【Kali】Redis未授权访问漏洞

    ** 一、漏洞描述和危害 **Redis因配置不当可以未授权访问,被攻击者恶意利用。攻击者无需认证访问到内部数据,...

  • Gitlab升级

    服务器上安装了Gitlab,老版本有很多bug漏洞,很容易被攻击甚至植入木马,最近一直收到阿里云的信息说是我的服务...

  • ssrf攻击内网应用

    一、weblogic ssrf攻击redis Weblogic中存在一个SSRF漏洞,利用该漏洞可以发送任意HTT...

  • 你的数据安全么?Hadoop再曝安全漏洞| 黑客利用Hadoop

    4月30日,阿里云发现,俄罗斯黑客利用Hadoop Yarn资源管理系统REST API未授权访问漏洞进行攻击。 ...

  • 为基于rancher+docker的redis设置密码

    最近阿里云服务器频繁发送警告邮件,提示我的服务器上有严重的redis安全漏洞,原因就是redis服务端没有设置访问...

  • 阿里云安全培训

    阿里云安全现状 •个人/企业账号密码攻击 •API,应用攻击 漏洞类型 越权 SQL注入 XSS SSRF JS...

  • 漏洞扫描

    漏洞扫描阿里云平台的价格: 贵! 阿里云漏洞扫描收费情况 还是用性价比高的漏洞扫描器吧~ 目前绿盟爬虫扫描功能在国...

网友评论

      本文标题:Redis漏洞?阿里云被攻击!

      本文链接:https://www.haomeiwen.com/subject/jhzvpxtx.html