mysql数据库远程连接空密码也能进入漏洞检测bug排查(漏洞扫描出来mysql弱密码口令)

最近漏洞扫描出来mysql弱密码口令,以为是密码问题,修改后仍然不行,检测仍有漏洞。

结果发现在b服务器可以直接远程连接a的服务器,我甚至密码都没输入!!!

复制代码
mysql -u root -h 172.*.*.* -P 3306

直接进入mysql了,再排查了一切可能,最后锁定在了匿名账户

不知道什么时候创建了两个匿名帐户

复制代码
+------+---------------+-----------------------+
| User | Host          | plugin                |
+------+---------------+-----------------------+
|      | %             | mysql_native_password |

删除这个匿名帐户即可,因为这个匿名帐户会允许所有的ip进入

复制代码
DROP USER ''@'%';

刷新权限

复制代码
FLUSH PRIVILEGES;

这样再进行无密码登录,就登陆不了。

相关推荐
q***96585 分钟前
如何在 Ubuntu 22.04 上安装 MySQL
linux·mysql·ubuntu
月屯18 分钟前
平台消息推送(go)
数据库·后端·golang·cocoa·iphone·gin
superlls35 分钟前
(Mysql)Mysql八股大杂烩
数据库·sql
張萠飛35 分钟前
Phoenix+Hbase和Doris两个方案如何选择,能不能拿Doris完全替代Phoenix+Hbase?有什么难点?
大数据·数据库·hbase
q***71852 小时前
【玩转全栈】----Django基本配置和介绍
数据库·django·sqlite
学习编程的Kitty2 小时前
JavaEE进阶——Spring Boot项目
数据库·spring boot·java-ee
高铭杰3 小时前
mysql主备配置(对比postgresql)
数据库·mysql·replication
~~李木子~~8 小时前
MySQL 迁移总结报告
数据库·mysql
有梦想的攻城狮9 小时前
通过Lettuce实现PB3格式对象在Redis中的存储与查询
数据库·redis·缓存·pb3
CodeLongBear9 小时前
MySQL索引篇 -- 从数据页的角度看B+树
mysql·面试