美文网首页
存在可访问的管理后台入口

存在可访问的管理后台入口

作者: TOPKK7 | 来源:发表于2019-06-17 21:33 被阅读0次

漏洞描述:应用存在未限制访问的后台,或者能直接登录管理后台。


测试方法:

1  可以利用web漏洞扫描器或目录扫描器扫描web应用进行检测

2  识别网站使用的cms框架,判断其默认的管理后台地址。

3  在网站中寻找管理后台超链接。


风险分析:攻击者可通过登录网站管理后台篡改页面,或利用上传功能上传webshell,导致服务器被控制。

风险等级:

【高危】:可访问默认管理后台,通过后台获取shell。

中危】:可访问默认管理后台,并成功登录,但无法获取shell。

低危】:可访问默认管理后台,但无法登录或执行危险操作。


修复方案:建议在不影响业务的前提下,将管理后台隐藏在非常规目录下或增加管理后台的访问限制。

默认的web容器控制台泄漏于网络中,常常可被利用,进行对web系统的攻击,一旦进入这些控制台后,可对网站进行任意的部署,中断服务等危险行为,建议从以下几点出发,修复有关控制台地址泄漏的问题:

对于必须暴露于公网或者其他网络中的控制台地址,则为其地址做访问白名单措施,即只允许白名单以内的用户IP地址可以访问到该控制台,通过过滤器(filter)实现:

创建客户端IP过滤器ClientIpFilter

修改控制台默认的用户名和名吗,并为其控制台设置强壮的口令措施,防止可被恶意或简单猜解得到用户名和密码。

修改web容器控制台的默认端口,默认路径,避免可被直接利用,访问得到地址。


例如:tomcat的修复方式:禁止别人访问tomcat主页,环境:tomcat 6.0 ;

步骤1:在server.xml中 <Host name="localhost" appBase="webapps"修改改webapps为xxxxxx(自己设置的路径);步骤2:在tomcat-users.xml中 :<user name="admin" password="xxxx" roles="admin,manager" /> 更改用户名和密码(需强壮)。

相关文章

  • 存在可访问的管理后台入口

    漏洞描述:应用存在未限制访问的后台,或者能直接登录管理后台。 测试方法: 1 可以利用web漏洞扫描器或目录扫描器...

  • django 后台管理

    创建后台管理员 python manage.py createsuperuser 登录后台 访问http://lo...

  • 后台模块

    Web后台初步模块 前后台 UI接口 导入/导出 内部模块 日志管理 任务管理 异常处理 配置文件管理 数据库访问...

  • SpringBoot+Layui后台管理系统

    这是一个SpringBoot+Layui后台管理系统(可前后分离,有空就写一个),使用shiro安全框架,加入访问...

  • wdcp后台安全设置/IP访问设置及清除方法

    Wdcp后台访问安全设置即限制域名/IP访问设置及清除方法 wdcp后台默认是用到8080端口的(可自行修改) 但...

  • ssh单点登入解决方案

    需求: 服务器的访问权限,实现无密码登入. 存在痛点: 运维人员入离职,无法及时,准确,可管理的添加删除服务器访问...

  • Kubernetes——认证、授权与准入控制

    访问控制概述 API Server作为Kubernetes集群系统的网关,是访问和管理资源对象的唯一入口;包括ku...

  • SSM开发大众点评实战之权限管理

    权限管理 重定向传参管理后台会话登录方式.PNG 使用拦截器管理会话,未登录的用户无法访问后台的内部页面 数据库设...

  • Django笔记04-后台管理与定制

    后台管理与定制 django 内置了一个后台管理的应用,可高度定制。 后台管理系统 登陆 启动服务器之后,登陆12...

  • rabbitmq 基本配置篇_0neBean_NOTE

    1、拷贝模板配置文件 2、开启后台管理插件 3、添加管理后台用户 网页默认不允许外网访问,需做如下配置: 更多角色...

网友评论

      本文标题:存在可访问的管理后台入口

      本文链接:https://www.haomeiwen.com/subject/voftqctx.html