等保门户网: 测评整改

Etcd REST API未授权访问漏洞暴露 750MB密码和密钥

来源:admin 发布日期:2018-03-30

近日据外媒报道,安全研究人员通过 Shodan 搜索引擎发现近 2300 台安装了 etcd 组件的服务器暴露在互联网上,利用一些简单脚本即可从中获取登录凭证,如 cms_adminmysql_root postgres 之类。目前经过测试已经成功地从这些服务器上检索到了来自 1,485 IP 、约 750 MB 的数据,其中包括 8,781 个密码、650 AWS 访问密钥、23 个密钥和 8 个私钥。

etcd 是一个分布式密钥值存储和为存储跨机器群集的数据提供可靠方法的数据库,通常用于在各种服务器和应用程序之间存储和分发密码和配置设置。etcd 实现了一个可以查询的编程接口,并且默认情况下不需要身份验证就可返回管理登录凭证。

虽然 研究人员并没有测试这些凭证,但其中一些被推测是有效的,有可能会被攻击者用来侵入系统。此外,根据研究人员 的说法,任何人只需几分钟时间就可以获得数百个可用于窃取数据或执行勒索软件攻击的数据库证书列表。

为了保证 etcd 安装安全,研究人员 建议启用身份验证并在不需要时使其脱机,或者设置防火墙,以避免未经授权的人员查询 etcd 服务器。

来源:知道创宇

【关闭】 【打印】

您是第 43864805 位访问者
沪ICP备 12039260号 京公网安备 11010802025578号