MongoDB 未授权访问
方糖的博客
安全小技巧
新的一年快到了….
剪刀石头布,哈,我又赢了
2023
05-16
漏洞介绍
默认开启 MongoDB 服务不添加任何参数时,是没有任何权限验证的,可以直接无密码连接登陆,端口 27017
漏洞利用
1 | mongo --host ip --port 27017 直接连接数据库 |
漏洞加固
- 为 MongoDB 添加认证
- 启动时候添加 —auth参数
- 给 MongoDB 添加用户
1 | use admin #使用admin库 |
- 禁用HTTP 和REST 端口
1 | MongoDB 自身带有一个 HTTP 服务和并支持 REST 接口。 |
- 限制绑定ip
1 | 启动时加入参数--bind_ip 127.0.0.1 |
啊,再见了,再见了,哈
我们会再见的对么
再见你要幸福
燕子,燕子
本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来自 方糖!