关于Redis未授权访问漏洞修复
【漏洞概述】
Redis默认情况下,会绑定在0。0。0。0:6379,导致Redis服务暴露到公网上。如果在没有开启认证并且在任意用户可以访问目标服务器的情况下,从而可以未授权访问Redis服务,进一步可进行数据增删改查,甚至获取服务器权限等恶意操作。
【风险等级】
高风险
【漏洞风险】
主机被远程控制,泄漏敏感业务数据;
【漏洞利用条件】
1。Redis服务以root账户运行;
2。Redis无密码或弱密码进行认证;
3。Redis监听在0。0。0。0公网上;
【加固建议】
1。禁止Redis服务对公网开放,可通过修改redis。conf配置文件中的bind127。0。0。1,去掉前面的即可(Redis本来就是作为内存数据库,只要监听在本机即可);
2。设置密码访问认证,可通过修改redis。conf配置文件中的requirepass设置复杂密码(需要重启Redis服务才能生效);3。对访问源IP进行访问控制,可在防火墙限定指定源ip才可以连接Redis服务器;
4。修改Redis默认端口,将默认的6379端口修改为其他端口;
5。禁用config指令避免恶意操作,在Redis配置文件redis。conf中配置renamecommand项RENAMECONFIG,这样即使存在未授权访问,也能够给攻击者使用config指令加大难度;
6。Redis使用普通用户权限,禁止使用root权限启动Redis服务,这样可以保证在存在漏洞的情况下攻击者也只能获取到普通用户权限,无法获取root权限;
【清理木马】
如果您的云主机已经被利用并上传了木马,参考木马清理方案如下:
1。阻断服务器通讯。
(如iptablesAINPUTsxmr。cryptopool。frjDROPandiptablesAOUTPUTdxmr。cryptopool。frjDROP)
2。清除定时器任务。
(如systemctlstopcrond或者crontabe删除未知的计划任务)
3。删除木马和未知公钥文件。
(如tmpCircleMI。png,optminerd,root。mcfg,root。daemond,tmpkworker34,root。httpd等及。ssh中未知授权;chmodx恶意程序)
4。终止木马进程。
(如pkillminerd,pkillroot。mcfg,pkilltmpkworker34,pkillroot。daemond,pkilltmpkworker34,pkillroot。httpd)
5。终止恶意service
(查看是否有恶意的服务,如ladyserviceladystop)