Redis未授权访问漏洞 存在有
发布时间
阅读量:
阅读量
前言
传统的数据库通常会将数据持久化存储在硬盘上;但对于一些特定业务场景而言,传统数据库的表现并不尽如人意。Redis 等等的数据库就应运而生在内存中。基于内存的 Redis 读取速度达到 11 万次/秒, 写入速度则为 8.1 万次/秒 。然而基于内存的这一特点也存在明显的缺陷在于一旦电源中断系统就会失去所有内存中的数据;如果服务器发生意外情况, 内存中的数据也会随之全部丢失, 这使得企业采用 Redis 的风险也随之加大。因此 Redis 支持持久化存储(RBD 和 AOF)机制, 只有在满足特定条件的情况下才会自动将数据保存至磁盘或者通过命令指令手动完成这一过程
表面上一切都很完美,然而一群专注于安全审查的专业人士却意外地发现了Redis数据库默认设置存在严重问题:其默认密码为空口令,这意味着他们可以直接远程登录并读取服务器内存中的数据。接着深入Redis系统后发现其持久化存储路径及文件夹名称均能被手动修改——这样就可以在指定的位置写入特定类型的敏感信息——最终导致Redis系统出现未授权访问漏洞
redis相关命令
redis-cli
- 使用
-h与目标主机建立连接 - 设置
-p以确定特定通道 - 通过
-x从标准输入获取数据并作为Redis命令的最后一项指令
1. root@b6134771890d:/data#
全部评论 (0)
还没有任何评论哟~
