55、服务攻防——数据库安全&Redis&Hadoop&Mysql&未授权访问&RCE

文章目录

常见服务应用的安全测试:

  1. 配置不当------未授权访问
  2. 安全机制------特定安全漏洞
  3. 安全机制------弱口令爆破攻击

应用服务安全测试流程:

  • 判断服务开放情况------端口扫描&组合猜解等

    端口扫描:服务开放,绑定端口没开放,什么情况? 内网或防护软件

    组合猜测:就是php+mysql这种组合

    信息来源:报错、探针等

  • 判断服务类型归属------数据库&文件传输等

  • 判断服务利用方式------特性漏洞&未授权访问&弱口令爆破

Mysql默认配置本地登录root用户,远程连接请求拒绝。对mysql进行弱口令爆破,需要借助phpmyadmin进行猜解,phpmyadmin是第三方的数据库管理应用且搭建在对方的服务器上(可以远程访问),phpmyadmin登录mysql数据库,这个数据发送是本地到本地的过程,所以可以进行弱口令爆破。

怎么判断phpmyadmin呢?直接用google语法,例如inurl:phpmyadmin

Hadoop主要检测50010端口。

Redis未授权访问

Redis默认端口6379。Redis配置文件中,bind 127.0.0.1未被注释,外部主机无法连接此Redis数据库。

Redis默认安全模式关闭

Redis默认未设置密码

windows上Redis终端:

登录Redis之后,直接在终端写shell。


相关推荐
计算机毕设-小月哥21 分钟前
大数据毕业设计选题推荐:基于Hadoop+Spark的城镇居民食品消费分析系统源码
大数据·hadoop·课程设计
Viking_bird8 小时前
centos 7.5 + Hadoop 3.2.4 集群搭建
linux·运维·服务器·hadoop·centos
喂完待续8 小时前
【Tech Arch】Spark为何成为大数据引擎之王
大数据·hadoop·python·数据分析·spark·apache·mapreduce
我是哈哈hh11 小时前
【MySQL】在UBuntu环境安装以及免密码登录入门
linux·数据库·mysql·ubuntu
喪彪12 小时前
MySQL新手教学
数据库·mysql·adb
BYSJMG14 小时前
计算机大数据毕业设计推荐:基于Hadoop+Spark的食物口味差异分析可视化系统【源码+文档+调试】
大数据·hadoop·分布式·python·spark·django·课程设计
HMBBLOVEPDX14 小时前
MySQL的多版本并发控制(MVCC):
数据库·mysql·mvcc
TT哇14 小时前
@[TOC](计算机是如何⼯作的) JavaEE==网站开发
java·redis·java-ee
幽络源小助理16 小时前
MySQL实战优化高手教程 – 从架构原理到生产调优
数据库·mysql·架构
蚰蜒螟16 小时前
Spring 和 Lettuce 源码分析 Redis 节点状态检查与失败重连的工作原理
java·redis·spring