成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

緊急!Spring Boot安全漏洞

安全 漏洞
Spring Boot Actuator 模塊提供了 Spring Boot 生產就緒的所有功能。Actuator提供的所有接口可讓你監控應用程序各種信息并與之交互。

環境:Spring Boot 2.7.18

1. 簡介

Spring Boot Actuator 模塊提供了 Spring Boot 生產就緒的所有功能。Actuator提供的所有接口可讓你監控應用程序各種信息并與之交互。Spring Boot 包含許多內置接口,你還可以添加自定義的接口。例如,health 接口提供基本的應用程序健康信息。有關Actuator的更多介紹可以查看官方文檔,本篇文章主要講解關于在生產環境中對Actuator的使用或控制不當,可能會引發安全隱患。為了避免這些問題,我們需要謹慎配置和使用Actuator。

2. 安全漏洞

當在項目中啟用Actuator后,默認情況下我們是可以沒有限制的訪問任意一個接口的,如下配置:

management:
  endpoints:
    web:
      cors:
        allow-credentials: true
        allowed-headers: '*'
        allowed-origins: ''
      base-path: /ac
      exposure:
        include: '*'

以上配置,暴露了默認Actuator的所有接口。而這些接口中有些接口暴露的信息就非常的敏感,如:/env,/configprops,/threaddump等接口,這些接口直接會將所有信息展現出來。

/configprops接口

圖片圖片

/env接口

圖片圖片

/threaddump接口

圖片圖片

上面這些接口任其隨意訪問是有很大風險的(安全部門只要掃到你網站有這些問題都會通知你處理)尤其是上面的/configprops接口,很可能無意間就暴露了你的隱私信息。

3. 解決辦法

3.1 配置屬性

針對/configprops接口在上面的圖中你會發現對于password這樣的key系統默認會進行脫敏處理,在默認情況下springboot會對如下的key進行處理:以 "password"、"secret"、"key"、"token"、"vcap_services"、"sun.java.command "結尾的key都會被完全清除。

注意:只要是以這些key結尾的都會處理

自定義的屬性配置bean是否會處理呢?驗證如下:

@ConfigurationProperties(prefix = "pack.sys")
public class PackProperties {


  private String name ;
  private String password ;
  private String idNo ;
}
// 配置文件
pack:
  sys:
    name: pack
    password: 123123
    idNo: 11099111919919191

查看結果:

圖片圖片

password字段被自動的脫敏處理。但是對于這里的idNo我也希望能夠脫敏處理又該如何處理呢?通過修改字段名以支持SpringBoot支持的默認命名規則,你應該不會去修改字段名稱吧~!如下修改后的效果:

圖片圖片

其實完全沒有必要這樣做,SpringBoot提供了自定義key的方式

management:
  endpoint:
    configprops:
      additional-keys-to-sanitize:
      - idNo

通過上面的屬性節點,可以添加你需要處理的key。

圖片圖片

當你的key是以這種模式命名時:.*credentials.* 包含credentials時系統也會自動的進行脫敏處理

圖片圖片

此外,Spring Boot 還會對帶有以下結尾之一的key的 URI 類值的敏感部分進行脫敏:

  • address
  • addresses
  • uri
  • uris
  • url
  • urls

URI 的敏感部分使用<scheme>://<username>:<password>@<host>:<port>/格式標識。如下配置示例:

pack:
  sys:
    name: pack
    password: 123123
    idNo: 11099111919919191
    packCredentials: 66666666
    ftpUrl: ftp://pack:123456@xxxooo.pack.com/

展示結果:

圖片圖片

自動將密碼部分脫敏處理。

3.2 環境信息

對于/env接口,也是有對應的配置屬性進行配置

management:
  endpoint:
    env:
      additional-keys-to-sanitize:
      - port
      - ... 添加更多的自定義key

與配置屬性一樣通過通用的方式添加額外的key進行脫敏處理。

注意:對于env和configprops接口都有一個相同的屬性keys-to-sanitize,該屬性也可以定義你需要脫敏處理的key,該屬性有相同的默認值:password,secret,key,token,.credentials.,vcap_services,sun.java.command

3.3 自定義脫敏規則

如果你希望更多的控制脫敏規則,那么你可以通過自定義SanitizingFunction Bean。

@Component
public class PackSanitizingFunction implements SanitizingFunction {


  @Override
  public SanitizableData apply(SanitizableData data) {
    if (data.getKey().endsWith("email")) {
      return data.withValue("###") ;
    }
    return data ;
  }
}

輸出結果:

圖片圖片

3.4 其它接口安全配置

對于像/threaddump,/heapdump這樣的接口,我們要么將其禁用,要么通過Spring Security進行安全控制,如下示例通過Spring Security進行安全控制。

@Bean
SecurityFilterChain actuatorSecurityFilterChain(HttpSecurity http) throws Exception {
  http.csrf(csrf -> csrf.disable());
  http.authorizeHttpRequests().antMatchers("/ac/env").hasRole("ADMIN") ;
  http.authorizeHttpRequests().antMatchers("/ac/**").hasRole("ACTUATOR") ;
  http.authorizeHttpRequests().anyRequest().permitAll() ;
  http.formLogin(customizer -> Customizer.withDefaults()) ;
  return http.build() ;
}

基于用到了Security,你完全可以對所有的接口進行攔截控制,也就沒必要進行上面那些操作了。

責任編輯:武曉燕 來源: Spring全家桶實戰案例源碼
相關推薦

2013-01-14 12:15:51

2012-04-28 14:00:06

2014-05-04 12:58:10

安全漏洞修復補丁

2020-07-09 15:13:07

漏洞Spring ClouTomcat

2010-07-26 15:37:12

telnet安全漏洞

2014-06-03 09:23:41

2014-06-03 11:36:18

2009-09-22 10:01:19

2010-03-31 09:26:10

2015-08-21 14:55:03

2020-10-09 09:52:00

漏洞分析

2009-03-07 09:59:16

2011-12-26 11:22:48

2021-05-12 10:46:23

漏洞BINDDNS服務器

2010-03-05 15:46:05

2023-12-31 09:06:08

2022-07-06 11:50:43

漏洞網絡攻擊

2009-05-13 09:49:07

2010-08-30 13:07:31

2011-08-08 15:48:08

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美一区二区三区在线 | 蜜桃黄网 | 亚洲国产成人av好男人在线观看 | 欧美99 | 亚洲一区国产精品 | 亚洲色欧美另类 | 夜夜爽99久久国产综合精品女不卡 | 久久综合激情 | 不卡在线一区 | 欧美videosex性极品hd | 日本小电影网站 | 亚洲一区网站 | 国产视频精品视频 | 亚洲小说图片 | 五月激情久久 | 日本三级做a全过程在线观看 | 午夜三级视频 | 久久夜视频 | 在线免费观看黄a | av小说在线 | 日韩欧美一区二区三区在线播放 | 中文字幕免费在线 | 欧美色综合 | 欧美二区在线 | 精品国产黄a∨片高清在线 www.一级片 国产欧美日韩综合精品一区二区 | 亚洲精品1区| 久久国产秒 | 欧美成人精品二区三区99精品 | 中文一区二区视频 | 国产黄色大片在线免费观看 | 91一区二区在线观看 | 亚洲国产成人精品女人久久久 | 91精品国产综合久久福利软件 | 久久九九色 | 97中文视频 | 成人免费视屏 | 国产成人自拍一区 | 亚洲自拍偷拍欧美 | 午夜av免费 | 色视频网站在线观看 | 奇米在线 |