Advertisement

MongoDB未授权访问漏洞复现

阅读量:

0x00漏洞简介

在不附加任何参数的情况下启动MongoDB服务,默认状态为无权限认证;登录用户可通过指定默认端口进行操作而不需提供密码(包括增删改查等高危操作);同时可实现远程存取)。

根本原因在于不配置--auth参数的同时,默认的空密配置也极为少见。然而,在这种情况下,默认的空密配置同样罕见且不安全。因为即使设置了默认空密,在某些网络环境下仍可能存在被破解的风险。此外,在这种情况下,默认的空密配置同样罕见且不安全。因为即使设置了默认空密,在某些网络环境下仍可能存在被破解的风险。

0x01 环境搭建

目标靶机:kali
ip地址:192.168.133.134

使用docker拉取镜像搭建环境
1、搜索镜像

复制代码
    docker search mongo
在这里插入图片描述

2、从镜像仓库中拉取镜像

复制代码
    docker pull mongo

![在这里插入图片描述](https://ad.itadn.com/c/weblog/blog-img/images/2025-05-31/AlBzr

全部评论 (0)

还没有任何评论哟~