MongoDB未授权访问漏洞复现
发布时间
阅读量:
阅读量
0x00漏洞简介
在不附加任何参数的情况下启动MongoDB服务,默认状态为无权限认证;登录用户可通过指定默认端口进行操作而不需提供密码(包括增删改查等高危操作);同时可实现远程存取)。
根本原因在于不配置--auth参数的同时,默认的空密配置也极为少见。然而,在这种情况下,默认的空密配置同样罕见且不安全。因为即使设置了默认空密,在某些网络环境下仍可能存在被破解的风险。此外,在这种情况下,默认的空密配置同样罕见且不安全。因为即使设置了默认空密,在某些网络环境下仍可能存在被破解的风险。
0x01 环境搭建
目标靶机:kali
ip地址:192.168.133.134
使用docker拉取镜像搭建环境
1、搜索镜像
docker search mongo

2、从镜像仓库中拉取镜像
docker pull mongo

还没有任何评论哟~
