亚洲av成人无遮挡网站在线观看,少妇性bbb搡bbb爽爽爽,亚洲av日韩精品久久久久久,兔费看少妇性l交大片免费,无码少妇一区二区三区

  免費(fèi)注冊(cè) 查看新帖 |

Chinaunix

  平臺(tái) 論壇 博客 文庫(kù)
12
最近訪問(wèn)板塊 發(fā)新帖
樓主: 王楠w_n
打印 上一主題 下一主題

[其他] 【大話IT】RedisCrackIT入侵引發(fā)Linux 淪陷,你的服務(wù)器還安全嗎? [復(fù)制鏈接]

論壇徽章:
22
CU大牛徽章
日期:2013-09-18 15:22:06白羊座
日期:2014-04-14 22:56:32午馬
日期:2014-05-16 17:18:08巳蛇
日期:2014-05-30 20:53:19寅虎
日期:2014-06-03 10:53:34未羊
日期:2014-08-12 22:15:31神斗士
日期:2015-11-20 17:26:2515-16賽季CBA聯(lián)賽之浙江
日期:2016-03-15 18:27:4215-16賽季CBA聯(lián)賽之同曦
日期:2016-03-22 09:21:0115-16賽季CBA聯(lián)賽之北控
日期:2017-03-26 21:47:12技術(shù)圖書(shū)徽章
日期:2014-04-03 16:47:26摩羯座
日期:2014-03-25 23:51:36
11 [報(bào)告]
發(fā)表于 2015-11-18 16:41 |只看該作者
部署時(shí)明顯考慮是無(wú)密碼登錄,還放在公網(wǎng),死掛了..
一般考慮加了密碼之后開(kāi)發(fā)會(huì)覺(jué)得折騰,也是為了不折騰,一般通過(guò)
1)跑在docker里面,你怎么搞都不會(huì)拿到主機(jī)的權(quán)限..當(dāng)然這種也是不應(yīng)該,有人訪問(wèn)也不好
2)iptables,只允許某些主機(jī)的端口連過(guò)來(lái),這招可以把網(wǎng)絡(luò)的掃描都擋住..基本可以滿足需求.

論壇徽章:
381
CU十二周年紀(jì)念徽章
日期:2014-01-04 22:46:58CU大;照
日期:2013-03-13 15:32:35CU大;照
日期:2013-03-13 15:38:15CU大牛徽章
日期:2013-03-13 15:38:52CU大;照
日期:2013-03-14 14:08:55CU大;照
日期:2013-04-17 11:17:19CU大;照
日期:2013-04-17 11:17:32CU大;照
日期:2013-04-17 11:17:37CU大;照
日期:2013-04-17 11:17:42CU大牛徽章
日期:2013-04-17 11:17:47CU大;照
日期:2013-04-17 11:17:52CU大;照
日期:2013-04-17 11:17:56
12 [報(bào)告]
發(fā)表于 2015-11-18 18:44 |只看該作者
沒(méi)用過(guò)redis,友情支持下活動(dòng)。
看網(wǎng)友的討論,將一個(gè)緩存的系統(tǒng)直接暴露在公網(wǎng),這個(gè)不應(yīng)該出現(xiàn)的問(wèn)題竟然能出現(xiàn),系統(tǒng)維護(hù)人員有不可推卸的責(zé)任。

論壇徽章:
6
CU大;照
日期:2013-05-20 10:43:41IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-07-29 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-01-27 06:20:00CU大牛徽章
日期:2013-05-20 10:44:16CU大牛徽章
日期:2013-05-20 10:44:0615-16賽季CBA聯(lián)賽之廣東
日期:2018-03-09 11:17:08
13 [報(bào)告]
發(fā)表于 2015-11-23 11:10 |只看該作者
這個(gè)漏洞,我有個(gè)大學(xué)同學(xué)碰到過(guò),在朋友圈里大肆罵了番。他說(shuō)他們的100多臺(tái)服務(wù)器都受到了漏洞的影響。
我當(dāng)時(shí)就問(wèn)了他一句,你們數(shù)據(jù)庫(kù)/緩存服務(wù)器都扔公網(wǎng)的嗎?
然后就沒(méi)然后了。。。

論壇徽章:
42
19周年集字徽章-周
日期:2019-10-14 14:35:31平安夜徽章
日期:2015-12-26 00:06:30數(shù)據(jù)庫(kù)技術(shù)版塊每日發(fā)帖之星
日期:2015-12-01 06:20:002015亞冠之首爾
日期:2015-11-04 22:25:43IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-08-17 06:20:00寅虎
日期:2014-06-04 16:25:27獅子座
日期:2014-05-12 11:00:00辰龍
日期:2013-12-20 17:07:19射手座
日期:2013-10-24 21:01:23CU十二周年紀(jì)念徽章
日期:2013-10-24 15:41:34IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-01-27 06:20:0015-16賽季CBA聯(lián)賽之新疆
日期:2016-06-07 14:10:01
14 [報(bào)告]
發(fā)表于 2015-11-23 16:39 |只看該作者
redis本身是提供訪問(wèn)的密碼授權(quán)機(jī)制的。文檔描述也還算清晰。
所以我也覺(jué)得這不是功能問(wèn)題。

當(dāng)然,從安全角度,也可以做一些默認(rèn)限制,
比如做成默認(rèn)不設(shè)密碼就不能訪問(wèn)
比如設(shè)置默認(rèn)只綁定localhost


評(píng)分

參與人數(shù) 1信譽(yù)積分 +5 收起 理由
action08 + 5 淡定

查看全部評(píng)分

論壇徽章:
0
15 [報(bào)告]
發(fā)表于 2015-11-26 10:01 |只看該作者
11月16日,國(guó)內(nèi)安全研究團(tuán)隊(duì)啟明星辰積極防御實(shí)驗(yàn)室成功捕獲了國(guó)內(nèi)首例利用Redis漏洞實(shí)現(xiàn)的DDOS僵尸網(wǎng)絡(luò)控制樣本。自Redis漏洞被公布以來(lái),網(wǎng)絡(luò)空間出現(xiàn)了大量利用該漏洞的攻擊事件,但利用該漏洞快速部署僵尸程序,并通過(guò)僵尸網(wǎng)絡(luò)實(shí)施高強(qiáng)度的分布式拒絕服務(wù)攻擊還是首例。

論壇徽章:
4
白銀圣斗士
日期:2015-11-24 10:40:40技術(shù)圖書(shū)徽章
日期:2015-11-26 13:47:47平安夜徽章
日期:2015-12-26 00:06:30技術(shù)圖書(shū)徽章
日期:2016-07-19 13:54:03
16 [報(bào)告]
發(fā)表于 2015-11-26 14:05 |只看該作者
1 此次容易遭受攻擊的環(huán)境是用戶自建的運(yùn)行了Redis服務(wù)的Linux主機(jī),您認(rèn)為受到攻擊的主要原因是什么?
最主要還是存在運(yùn)維安全意識(shí)不夠,對(duì)于安全來(lái)說(shuō)其實(shí)應(yīng)該是做到權(quán)限最小化,比如redis,最好使用非root的用戶進(jìn)行運(yùn)行,
即使被拿到了權(quán)限也不會(huì)造成太嚴(yán)重的后果,公網(wǎng)連接沒(méi)有必要的話不要開(kāi)啟,此外再配置上連接的密碼,就可以做到相對(duì)的安全。

2 redis在特定的領(lǐng)域下,具有一定的不可代替性,但安全性上,Redis未授權(quán)訪問(wèn)問(wèn)題是一直存在,您怎么看待?
是否進(jìn)行授權(quán)訪問(wèn),選擇權(quán)作者都已經(jīng)提供給了用戶,在使用開(kāi)源軟件的時(shí)候一定要閱讀官方提供的文檔,做到盡可能的安全。

3 Redis作者放棄解決未授權(quán)訪問(wèn)導(dǎo)致的不安全性,您認(rèn)為這樣的做法是否正確?Redis作者這樣做的原因是什么?
這種做法沒(méi)有什么問(wèn)題,很多情況redis只是用于內(nèi)網(wǎng)使用的,如果加了密碼驗(yàn)證也會(huì)增加配置的復(fù)雜度。

4 針對(duì)此事件的解決方案是什么?有什么直接有效的建議?
跟第一條一樣:
1.用非root的用戶進(jìn)行運(yùn)行,即使被拿到了權(quán)限也不會(huì)造成太嚴(yán)重的后果,
2.公網(wǎng)連接沒(méi)有必要的話不要開(kāi)啟,或者使用防火墻只對(duì)必要的ip開(kāi)啟
3.配置上連接的密碼

論壇徽章:
3
黃金圣斗士
日期:2015-11-23 17:59:41黃金圣斗士
日期:2015-11-24 10:38:08IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-12-04 06:20:00
17 [報(bào)告]
發(fā)表于 2015-12-01 11:52 |只看該作者
1 此次容易遭受攻擊的環(huán)境是用戶自建的運(yùn)行了Redis服務(wù)的Linux主機(jī),您認(rèn)為受到攻擊的主要原因是什么?
        如果領(lǐng)導(dǎo)問(wèn),原因是員工安全意識(shí)不夠,得多加強(qiáng)培訓(xùn);
        如果運(yùn)維同事問(wèn),原因是開(kāi)發(fā)沒(méi)交代好怎么部署;
        如果開(kāi)發(fā)同事問(wèn),原因是運(yùn)維沒(méi)考慮到安全為題;
        如果朋友問(wèn),原因是說(shuō)白了就是員工工作不上心唄。
        又不是新手怎么可能這點(diǎn)安全意識(shí)都沒(méi)有,說(shuō)白了就是工作不上心,一個(gè)應(yīng)用部署上去不考慮是否安全?防火墻開(kāi)沒(méi)開(kāi)?配置項(xiàng)里面有沒(méi)有什么問(wèn)題?
       
2 redis在特定的領(lǐng)域下,具有一定的不可代替性,但安全性上,Redis未授權(quán)訪問(wèn)問(wèn)題是一直存在,您怎么看待?
        這不是redis的問(wèn)題,搭建的時(shí)候別讓對(duì)外訪問(wèn)不就行了。
       
3 Redis作者放棄解決未授權(quán)訪問(wèn)導(dǎo)致的不安全性,您認(rèn)為這樣的做法是否正確?Redis作者這樣做的原因是什么?
        作者做法很正確。redis是用于存儲(chǔ)的,選用他的原因就是為了提高效率,加入acl這種東西,效率又變低了吧?
        今天加個(gè)ACL,明天加個(gè)選舉,后天加個(gè)XX。。最后效率都被這些東西吃掉了。
        專業(yè)的工作做專業(yè)的事,不做多余的事。

4 針對(duì)此事件的解決方案是什么?有什么直接有效的建議?
        方案很簡(jiǎn)單,能不對(duì)外開(kāi)放的端口,一個(gè)都別多對(duì)外開(kāi)放;對(duì)外開(kāi)放的端口,都要相關(guān)開(kāi)發(fā)、運(yùn)維人員負(fù)責(zé)保證他的安全性。
        誰(shuí)使用誰(shuí)負(fù)責(zé),落實(shí)責(zé)任,避免工作不上心,怎么方便怎么來(lái)的工作態(tài)度。

論壇徽章:
3
IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-12-05 06:20:00數(shù)據(jù)庫(kù)技術(shù)版塊每日發(fā)帖之星
日期:2015-12-05 06:20:00luobin
日期:2016-06-17 17:46:36
18 [報(bào)告]
發(fā)表于 2015-12-02 10:56 |只看該作者
給我發(fā)個(gè)徽章吧我還沒(méi)有呢

論壇徽章:
224
2022北京冬奧會(huì)紀(jì)念版徽章
日期:2015-08-10 16:30:32操作系統(tǒng)版塊每日發(fā)帖之星
日期:2016-02-18 06:20:00操作系統(tǒng)版塊每日發(fā)帖之星
日期:2016-03-01 06:20:00操作系統(tǒng)版塊每日發(fā)帖之星
日期:2016-03-02 06:20:0015-16賽季CBA聯(lián)賽之上海
日期:2019-09-20 12:29:3219周年集字徽章-周
日期:2019-10-01 20:47:4815-16賽季CBA聯(lián)賽之八一
日期:2020-10-23 18:30:5320周年集字徽章-20	
日期:2020-10-28 14:14:2615-16賽季CBA聯(lián)賽之廣夏
日期:2023-02-25 16:26:26CU十四周年紀(jì)念徽章
日期:2023-04-13 12:23:1015-16賽季CBA聯(lián)賽之四川
日期:2023-07-25 16:53:45操作系統(tǒng)版塊每日發(fā)帖之星
日期:2016-05-10 19:22:58
19 [報(bào)告]
發(fā)表于 2015-12-02 19:55 |只看該作者
理論是一套,實(shí)際是一套,何必認(rèn)真??
用linux的人,技術(shù)應(yīng)該不是很差的吧,怎么還犯這個(gè)錯(cuò)誤??

論壇徽章:
12
2015年亞洲杯之烏茲別克斯坦
日期:2015-04-10 18:29:00獅子座
日期:2016-01-17 15:40:28處女座
日期:2016-01-16 17:36:17巨蟹座
日期:2016-01-16 17:35:48未羊
日期:2015-12-12 16:18:26青銅圣斗士
日期:2015-12-09 01:07:50IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-12-05 06:20:00神斗士
日期:2015-12-03 23:13:59IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-11-22 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-11-08 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-10-29 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-06-30 06:20:00
20 [報(bào)告]
發(fā)表于 2015-12-03 00:18 |只看該作者
好漂亮的勛章,樓主求勛章啊求勛章
1 此次容易遭受攻擊的環(huán)境是用戶自建的運(yùn)行了Redis服務(wù)的Linux主機(jī),您認(rèn)為受到攻擊的主要原因是什么?
首先是應(yīng)用開(kāi)發(fā)者安全意識(shí)相對(duì)弱,沒(méi)有把權(quán)限分層管控細(xì)化放在心上,所有程序都以root運(yùn)行;
其次就是對(duì)redis本身的安全配置工作做到位,只想使用其提供的功能,但未考慮配置上的一些細(xì)節(jié)問(wèn)題;
再者就是此redis漏洞或者是缺陷對(duì)攻擊者來(lái)說(shuō)比較容易利用,像通過(guò)ssh的rsa這種方式,入侵者只需要簡(jiǎn)單的幾個(gè)命令就能輕易獲取用戶系統(tǒng)的最高權(quán)限,也誘發(fā)了對(duì)redis這種缺陷的注意。
2 redis在特定的領(lǐng)域下,具有一定的不可代替性,但安全性上,Redis未授權(quán)訪問(wèn)問(wèn)題是一直存在,您怎么看待?
這個(gè)跟開(kāi)發(fā)的用途有關(guān)系,一個(gè)產(chǎn)品的開(kāi)發(fā)跟特定應(yīng)用條件有強(qiáng)關(guān)聯(lián),應(yīng)用條件的變化很可能會(huì)暴露出產(chǎn)品的缺陷,這是無(wú)法避免的;但就redis來(lái)說(shuō),如果是僅僅放置于內(nèi)網(wǎng)安全環(huán)境使用來(lái)說(shuō),風(fēng)險(xiǎn)會(huì)少很多,同樣其他產(chǎn)品也是一樣,定期開(kāi)展對(duì)公司內(nèi)部網(wǎng)絡(luò)的及應(yīng)用服務(wù)的安全測(cè)試,對(duì)企業(yè)的安全防御具有重大意義
3 Redis作者放棄解決未授權(quán)訪問(wèn)導(dǎo)致的不安全性,您認(rèn)為這樣的做法是否正確?Redis作者這樣做的原因是什么?
Redis 安全模型的觀念是: “請(qǐng)不要將Redis暴露在公開(kāi)網(wǎng)絡(luò)中, 因?yàn)樽尣皇苄湃蔚目蛻艚佑|到Redis是非常危險(xiǎn)的”,Redis 作者之所以放棄解決未授權(quán)訪問(wèn)導(dǎo)致的不安全性是因?yàn)? 99.99%使用Redis的場(chǎng)景都是在沙盒化的環(huán)境中, 為了0.01%的可能性增加安全規(guī)則的同時(shí)也增加了復(fù)雜性, 雖然這個(gè)問(wèn)題的并不是不能解決的, 但是這在他的設(shè)計(jì)哲學(xué)中仍是不劃算的.
4 針對(duì)此事件的解決方案是什么?有什么直接有效的建議?
a,開(kāi)啟身份驗(yàn)證
b,禁用、重命名部分關(guān)鍵命令
c,想web服務(wù)一樣更改默認(rèn)6379端口,雖然意義不是很大,但是卻一定程度上減小了被攻擊概率
d,減小所對(duì)應(yīng)的公網(wǎng)ip直接暴漏在公網(wǎng)中。
12
返回列表 發(fā)新帖
您需要登錄后才可以回帖 登錄 | 注冊(cè)

本版積分規(guī)則 發(fā)表回復(fù)

  

北京盛拓優(yōu)訊信息技術(shù)有限公司. 版權(quán)所有 京ICP備16024965號(hào)-6 北京市公安局海淀分局網(wǎng)監(jiān)中心備案編號(hào):11010802020122 niuxiaotong@pcpop.com 17352615567
未成年舉報(bào)專區(qū)
中國(guó)互聯(lián)網(wǎng)協(xié)會(huì)會(huì)員  聯(lián)系我們:huangweiwei@itpub.net
感謝所有關(guān)心和支持過(guò)ChinaUnix的朋友們 轉(zhuǎn)載本站內(nèi)容請(qǐng)注明原作者名及出處

清除 Cookies - ChinaUnix - Archiver - WAP - TOP