美文网首页
阿里云报告 actuator中间件的漏洞

阿里云报告 actuator中间件的漏洞

作者: 会动的木头疙瘩儿 | 来源:发表于2019-03-07 14:20 被阅读0次

Spring Boot Actuator 未授权访问远程代码执行漏洞

2019年2月28日,阿里云云盾应急响应中心监测到有国外安全研究人员披露Spring Boot Actuator模块中间件存在未授权访问远程代码执行漏洞。
详情:
Actuator是Spring Boot提供的服务监控和管理中间件,默认配置会出现接口未授权访问,部分接口会泄露网站流量信息和内存信息等,使用Jolokia库特性甚至可以远程执行任意代码,获取服务器权限。
解决方案:
禁用所有接口,将配置改成:

endpoints.enabled = false

或者引入spring-boot-starter-security依赖:

<dependency>
    <groupId>org.springframework.boot</groupId>
    <artifactId>spring-boot-starter-security</artifactId>
</dependency>

开启security功能,配置访问权限验证,类似配置如下:

management.port=8099
management.security.enabled=true
security.user.name=xxxxx
security.user.password=xxxxxx

或者在nginx上加访问白名单,只让内网访问

location /actuator {
    allow 内网ip;
    allow 内网ip;
    deny all;
    }

相关文章

  • 阿里云报告 actuator中间件的漏洞

    Spring Boot Actuator 未授权访问远程代码执行漏洞 2019年2月28日,阿里云云盾应急响应中心...

  • 云主机安全加固策略

    用漏洞扫描工具扫描了我的阿里云主机,以下是体检报告结果。这是对119.23.74.132阿里云主机系统扫描后的结果...

  • 【漏洞预警】Spring Boot Actuator未授权访问远

    Spring Boot Actuator漏洞描述 事件 2019年2月28日,阿里云云盾应急响应中心监测到有国外安...

  • 阿里云消息服务使用教程

    阿里云消息服务(Message Service,原MQS)是阿里云商用的消息中间件服务。与传统的消息中间件不同,消...

  • 漏洞扫描

    漏洞扫描阿里云平台的价格: 贵! 阿里云漏洞扫描收费情况 还是用性价比高的漏洞扫描器吧~ 目前绿盟爬虫扫描功能在国...

  • 中间件漏洞总结报告

    中间件漏洞总结报告 一、 IIS解析漏洞 首先一般文件解析漏洞用于各种上传漏洞中,在文件上传的地方一般会限制用户上...

  • 阿里云之消息服务实战

    概述 阿里云消息服务(Message Service,原 MQS)是阿里云商用的消息中间件服务,基于阿里的飞天系统...

  • 阿里云+腾讯云

    阿里云 阿里云 MQ/前段监控–和PTS中间件体验包1元取 https://promotion.aliyun.co...

  • RocketMQ源码解析(一)-架构原理

    RocketMQ是阿里开源的分布式消息中间件,在阿里云上有它的商业版本ONS,类似的开源消息中间件还有Kafka,...

  • 阿里云漏洞修复

    yum check-update 查看可升级的系统软件 yum upgrade 升级所有可升级的系统软件 现在所...

网友评论

      本文标题:阿里云报告 actuator中间件的漏洞

      本文链接:https://www.haomeiwen.com/subject/jmycpqtx.html