安全工程师"墨者"在单位办公内网做日常检测时,发现某部门为了方便运维人员做远程调试,将Redis放在公网访问,并且没有做验证措施。
1、了解Redis应用的相关服务;
2、了解Redis基本命令的使用;
3、了解Redis在低权限下的渗透思路;
远程连接Redis服务,进行漏洞利用,获取KEY。
1、禁止Redis的一些高危执行命令;
2、以低权限运行Redis服务;
3、保证 authorized_keys 文件的安全;
4、为 Redis 添加密码验证;
5、禁止外网访问Redis;
6、设置防火墙策略;
评论(请勿在评论区发表解题思路)
大神,发表一下您的看法吧!登录立即注册