内容简介:2019年 5月 31日,360CERT监测到 @Moti Harmats 在 Komodosec 发布了 InfluxDB 数据库认证绕过漏洞的详细信息。恶意的攻击者可以轻松的获得数据库完整的控制权限,可以任意执行增删改操作。360CERT 判断此次漏洞影响面广,危害严重。 InfluxDB官方已经及时完成版本更新迭代,建议广大用户及时更新,以免珍贵数据遭受损害。
0x00 漏洞背景
2019年 5月 31日,360CERT监测到 @Moti Harmats 在 Komodosec 发布了 InfluxDB 数据库认证绕过漏洞的详细信息。恶意的攻击者可以轻松的获得数据库完整的控制权限,可以任意执行增删改操作。
360CERT 判断此次漏洞影响面广,危害严重。 InfluxDB官方已经及时完成版本更新迭代,建议广大用户及时更新,以免珍贵数据遭受损害。
0x01 漏洞详情
@Moti Harmats 提及可以在如下路径进行用户名发现
https://
但实际测试的时候,此处不一定有明显的用户名返回。
但 InfluxDB 默认的 admin 用户,除非配置特殊指定,一般都是直接存在的。
利用用户名生成 jwt token 后即可获得完整的用户权限。
首先不带 jwt token 进行请求
带上 jwt token
成功获得数据
尝试创建数据库
成功创建数据库
1.7.6 版本修复
0x02 影响版本
InfluxDB 1.7.5 及以下全版本
0x03 修复建议
InfluxDB 官方已经完成修复,并且迭代新版本
360CERT 建议您及时更新到 InfluxDB 1.7.6 版本
0x04 时间线
2019-05-31 360CERT监测到@Moti Harmats 发布漏洞信息
2019-05-31 360CERT发布预警
0x05 参考链接
以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持 码农网
猜你喜欢:- ghostscript沙箱绕过远程命令执行漏洞预警
- CVE-2019-6116: ghostscript沙箱绕过命令执行漏洞预警
- WebLogic 反序列化0day漏洞(CVE-2019-2725补丁绕过)预警
- 漏洞预警 | Oracle WebLogic XMLDecoder反序列化漏洞(CVE-2019-2725绕过)
- 漏洞预警 | Adobe ColdFusion远程命令执行漏洞预警(CVE-2018-15961)
- 讲讲用户的流失预警
本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们。
UNIX编程艺术
Eric S. Raymond / 姜宏、何源、蔡晓俊 / 电子工业出版社 / 2006-2 / 59.00元
本书主要介绍了Unix系统领域中的设计和开发哲学、思想文化体系、原则与经验,由公认的Unix编程大师、开源运动领袖人物之一Eric S. Raymond倾力多年写作而成。包括Unix设计者在内的多位领域专家也为本书贡献了宝贵的内容。本书内容涉及社群文化、软件开发设计与实现,覆盖面广、内容深邃,完全展现了作者极其深厚的经验积累和领域智慧。一起来看看 《UNIX编程艺术》 这本书的介绍吧!