欢迎来到 黑吧安全网 聚焦网络安全前沿资讯,精华内容,交流技术心得!

Influxdb 认证绕过漏洞预警

来源:本站整理 作者:佚名 时间:2019-06-03 TAG: 我要投稿

0x00 漏洞背景
2019年 5月 31日,360CERT监测到 @Moti Harmats 在 Komodosec 发布了 InfluxDB 数据库认证绕过漏洞的详细信息。恶意的攻击者可以轻松的获得数据库完整的控制权限,可以任意执行增删改操作。
360CERT 判断此次漏洞影响面广,危害严重。 InfluxDB官方已经及时完成版本更新迭代,建议广大用户及时更新,以免珍贵数据遭受损害。
 
0x01 漏洞详情
@Moti Harmats 提及可以在如下路径进行用户名发现
https://:8086/debug/requests

但实际测试的时候,此处不一定有明显的用户名返回。
但 InfluxDB 默认的 admin 用户,除非配置特殊指定,一般都是直接存在的。
利用用户名生成 jwt token 后即可获得完整的用户权限。
首先不带 jwt token 进行请求

带上 jwt token

成功获得数据
尝试创建数据库


成功创建数据库
1.7.6 版本修复

 
0x02 影响版本
InfluxDB 1.7.5 及以下全版本
 
0x03 修复建议
InfluxDB 官方已经完成修复,并且迭代新版本
360CERT 建议您及时更新到 InfluxDB 1.7.6 版本
 

【声明】:黑吧安全网(http://www.myhack58.com)登载此文出于传递更多信息之目的,并不代表本站赞同其观点和对其真实性负责,仅适于网络安全技术爱好者学习研究使用,学习中请遵循国家相关法律法规。如有问题请联系我们,联系邮箱admin@myhack58.com,我们会在最短的时间内进行处理。
  • 最新更新
    • 相关阅读
      • 本类热门
        • 最近下载