成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Linux系統(tǒng)下五種的常見錯誤配置

系統(tǒng) Linux
本文中總結(jié)了五種Linux系統(tǒng)下的常見配置錯誤,希望各位Linux系統(tǒng)管理員看完后有所收獲,可以節(jié)省更多的時間與資源,使其服務(wù)器更加安全可靠。

經(jīng)過對大量客戶的配置審計與滲透測試,我們總結(jié)出了一些Linux系統(tǒng)下的常見配置錯誤。我們相信總結(jié)、回顧這些常見錯誤可以在以后為我們節(jié)省更多時間與資源,更重要的是可以幫助系統(tǒng)管理員,使其服務(wù)器更加安全可靠。

五個常見配置錯誤如下:

1、用戶/home目錄的權(quán)限
2、系統(tǒng)中的getgid與setuid程序
3、全局可讀/可寫的文件/目錄
4、使用包含漏洞的服務(wù)
5、默認(rèn)的NFS掛載選項或不安全的導(dǎo)出選項

1、用戶的/home目錄權(quán)限

在大部分Linux發(fā)行版中,/home目錄的默認(rèn)權(quán)限是755,即任何登錄系統(tǒng)的用戶都可以訪問其他用戶的/home目錄。而某些用戶如管理員或開發(fā)者,可能會在他們自己的用戶目錄下存放某些敏感信息,如密碼、訪問當(dāng)前或其它網(wǎng)絡(luò)服務(wù)器的key等。

2、系統(tǒng)中的setgid與setuid程序

文件的set uid位非常危險,因為它可能允許文件以一種特權(quán)用戶的身份運行,如root用戶:如果某個文件的所有者是root,并且設(shè)置了setuid位,那么在其運行時就是以root權(quán)限運行的。這意味著如果攻擊者找到了該文件的漏洞,或者以一種非預(yù)期的方式運行了該程序,那他很有可能能夠以root權(quán)限執(zhí)行自己構(gòu)造的命令,那么整個系統(tǒng)的權(quán)限就淪陷了。

3、全局可讀/可寫的文件/目錄

全局可讀與可寫的文件和目錄產(chǎn)生的問題與之前介紹的因用戶主目錄權(quán)限配置不當(dāng)引起的問題類似,但其影響范圍可能涉及到整個系統(tǒng)。產(chǎn)生全局可讀的文件的主要原因是,創(chuàng)建文件的默認(rèn)umask掩碼是0022或0002,正是由于這種不當(dāng)?shù)呐渲茫切┛赡馨舾行畔⒌奈募赡鼙坏卿浵到y(tǒng)的任何人讀取到。如果文件是全局可寫的,那么也可能被任何人修改,也因此可能導(dǎo)致攻擊者有機會修改某些文件或腳本來隱藏自己,并通過修改管理員經(jīng)常使用的腳本來執(zhí)行某些敏感命令。

4、配置不當(dāng)?shù)姆?wù)或設(shè)置

應(yīng)該運行那些最小化配置的服務(wù)。經(jīng)常會看到有些服務(wù)配置不當(dāng)或使用默認(rèn)的證書與配置,使用不安全的通信渠道的現(xiàn)象也非常常見,加重了服務(wù)器被攻擊的風(fēng)險。在使用某項服務(wù)時,需要對其選項和配置進行復(fù)審,以確保部署的安全或配置恰當(dāng)。但同時也經(jīng)常看到有些服務(wù)被綁定到多個端口,而不是只進行本地監(jiān)聽或只監(jiān)聽某個特定端口。

5、默認(rèn)的掛載選項或不安全的導(dǎo)出選項

所有掛載的默認(rèn)選項都是“ rw, suid, dev, exec, auto, nouser, async”。但是使用這些默認(rèn)選項是不恰當(dāng)?shù)模驗樗鼈冊试S如NFS協(xié)議等外部掛載的文件系統(tǒng)中的文件被設(shè)置suid位和guid位。當(dāng)導(dǎo)出NFS共享時,建議不要設(shè)置no_root_squash選項。通常默認(rèn)為root_squash選項,但我們經(jīng)常看到其在實際使用中會被修改。如果設(shè)置了no_root_squash選項,當(dāng)用戶以root用戶登錄時,對這個共享目錄來說就擁有了root權(quán)限,可以作任何事。這些不當(dāng)設(shè)置如果保持默認(rèn),就會允許root用戶登錄服務(wù)器,但本來不應(yīng)該允許這種權(quán)限的用戶登錄的。

這些設(shè)置在配置Linux服務(wù)器時經(jīng)常會被忽視,而恰恰是這些不當(dāng)配置,使攻擊者或惡意用戶可以非法獲得大量信息,或者提升自己在服務(wù)器中的權(quán)限。掩耳盜鈴和一葉障目總比老老實實地加固系統(tǒng)來得簡單,但是如果不想在自己睡得正香的時候服務(wù)器被人XXOO,就去踏踏實實地加固你的系統(tǒng)吧。

責(zé)任編輯:黃丹 來源: freebuf.com
相關(guān)推薦

2019-10-14 16:39:50

云計算配置錯誤企業(yè)

2020-07-09 11:35:05

SD-WAN網(wǎng)絡(luò)架構(gòu)網(wǎng)絡(luò)技術(shù)

2021-12-30 21:51:10

JavaScript開發(fā)內(nèi)存

2021-06-16 15:04:06

JavaScript內(nèi)存開發(fā)

2019-06-21 10:13:26

JavaScript錯誤開發(fā)

2017-02-28 20:00:17

Linux文件系統(tǒng)對比

2010-04-19 14:33:06

Oracle tns配

2015-07-29 10:46:20

Java錯誤

2025-04-25 08:55:00

Pod運維

2024-02-20 14:55:51

2023-12-04 15:42:10

類型Linux

2010-07-21 08:51:26

Perl錯誤

2022-08-16 20:04:08

移動應(yīng)用測試

2022-05-31 15:43:15

自動化測試

2019-05-31 15:10:33

SQL數(shù)據(jù)庫MySQL

2009-04-07 15:41:55

2025-03-11 08:10:00

加密數(shù)據(jù)安全數(shù)據(jù)保護

2022-10-19 23:18:27

KubernetesPod錯誤

2009-04-15 20:15:02

WindowsLinux雙系統(tǒng)啟動

2009-09-17 12:58:52

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 国产日韩一区二区三免费高清 | 日韩精品免费 | 亚洲高清av在线 | 精品一区二区视频 | 欧美精品一区二区三区在线播放 | 久久久久国色av免费观看性色 | 一二三四在线视频观看社区 | 黄色亚洲 | 米奇7777狠狠狠狠视频 | 国产成人精品综合 | 中文字幕一区二区三区日韩精品 | 欧美日韩综合视频 | 日韩一区二区三区精品 | 91麻豆精品国产91久久久久久久久 | 亚洲午夜久久久 | 久久综合亚洲 | 欧美手机在线 | 日日骑 | 国产乱码精品一区二区三区五月婷 | 午夜影院在线观看免费 | 久久久精品久久 | 国产精品福利视频 | 亚洲欧美日韩精品久久亚洲区 | 中文字幕日韩欧美 | 免费在线观看av网站 | 日韩电影免费在线观看中文字幕 | 在线看成人av | 91资源在线 | 成人av一区 | 成人欧美一区二区三区在线播放 | 国产精品高潮呻吟久久av黑人 | 久久乐国产精品 | 国产在线中文 | 午夜精品在线 | 欧美精品区 | 黄免费看| 天天躁人人躁人人躁狂躁 | 婷婷开心激情综合五月天 | 91精品国产综合久久婷婷香蕉 | 我爱操| 九九亚洲 |