SpringBoot Actuator未授權(quán)訪問漏洞解決方案
一、Actuator是什么?
Actuator 是 springboot 提供的用來對應(yīng)用系統(tǒng)進行自省和監(jiān)控的功能模塊,借助于 Actuator 開發(fā)者可以很方便地對應(yīng)用系統(tǒng)某些監(jiān)控指標(biāo)進行查看、統(tǒng)計。
二、Actuator未授權(quán)訪問漏洞是什么?
在 Actuator 啟用的情況下,如果沒有做好相關(guān)權(quán)限控制,非法用戶可通過訪問默認(rèn)的執(zhí)行器端點(endpoints)來獲取應(yīng)用系統(tǒng)中的監(jiān)控信息,從而導(dǎo)致信息泄露甚至服務(wù)器被接管的事件發(fā)生。默認(rèn)配置會出現(xiàn)接口未授權(quán)訪問,部分接口會泄露網(wǎng)站流量信息和內(nèi)存信息等,使用Jolokia庫特性甚至可以遠(yuǎn)程執(zhí)行任意代碼,獲取服務(wù)器權(quán)限。
三、Actuator未授權(quán)訪問漏洞解決方案
1.禁用所有接口,將配置改成:
endpoints.enabled = false
2.引入
spring-boot-starter-security
依賴:
<dependency> <groupId>org.springframework.boot</groupId> <artifactId>spring-boot-starter-security</artifactId> </dependency>
3.開啟security功能,配置訪問權(quán)限驗證,類似配置如下:
management.port=8099 management.security.enabled=true security.user.name=xxxxx security.user.password=xxxxx
總結(jié)
到此這篇關(guān)于SpringBoot Actuator未授權(quán)訪問漏洞解決方案的文章就介紹到這了,更多相關(guān)SpringBoot Actuator漏洞內(nèi)容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!
- SpringBoot應(yīng)用監(jiān)控Actuator使用隱患及解決方案
- SpringBoot+actuator和admin-UI實現(xiàn)監(jiān)控中心方式
- SpringBoot Actuator未授權(quán)訪問漏洞的排查和解決方法
- Spring Boot Actuator未授權(quán)訪問漏洞的問題解決
- SpringBoot中的Actuator詳解
- 關(guān)于SpringBoot Actuator漏洞補救方案
- SpringBoot監(jiān)控模塊Actuator的用法詳解
- SpringBoot Actuator未授權(quán)訪問漏洞修復(fù)詳解
- Spring Boot Actuator入門指南
相關(guān)文章
基于SpringBoot實現(xiàn)Web應(yīng)用的登錄與退出功能
登錄與退出功能作為 Web 應(yīng)用中的基礎(chǔ)且重要的組成部分,直接關(guān)系到用戶的安全和隱私保護,所以本文給大家介紹了基于SpringBoot實現(xiàn)Web應(yīng)用的登錄與退出功能,文中有詳細(xì)的代碼供大家參考,需要的朋友可以參考下2024-04-04
centos7中如何優(yōu)雅的動態(tài)切換jdk版本實例詳解
這篇文章主要介紹了CentOS7安裝多版本jdk并切換jdk版本的完整步驟,文中通過代碼詳細(xì)介紹使用alternatives命令管理多個JDK版本,步驟包括安裝不同JDK、配置alternatives及切換版本驗證,需要的朋友可以參考下2026-06-06
SpringBoot配置文件中系統(tǒng)環(huán)境變量存在特殊字符的處理方式
這篇文章主要介紹了SpringBoot配置文件中系統(tǒng)環(huán)境變量存在特殊字符的處理方式,具有很好的參考價值,希望對大家有所幫助。如有錯誤或未考慮完全的地方,望不吝賜教2022-02-02
Java中finally和return的關(guān)系實例解析
這篇文章主要介紹了Java中finally和return的關(guān)系實例解析,總結(jié)了二者的關(guān)系,然后分享了相關(guān)代碼示例,小編覺得還是挺不錯的,具有一定借鑒價值,需要的朋友可以參考下2018-02-02

