当前位置: 首页 > news >正文

【漏洞】Druid未授权访问漏洞及修复方案

漏洞描述:

Druid(阿里巴巴数据库连接池)是一个开源的数据库连接池库,它提供了强大的数据库连接池管理和监控功能

核心原因:Druid 管理后台(默认路径/druid/index.html/api/admin/druid/index.html)默认未启用身份认证,且未限制访问来源 IP,导致攻击者可直接访问后台,获取数据库连接信息、SQL 执行记录、服务器监控数据等敏感内容。

等保公司扫描页面内容:

处理方案:

由于网址通过NGINX进行转发,直接针对该网址增加过滤即可(处理后截图如下)

但是还有其他方案:

1. 限制访问来源 IP(最快捷有效)
2. 临时关闭 Druid 管理后台(若无需使用)【Spring Boot 项目配置(application.yml)】
spring: datasource: druid: stat-view-servlet: enabled: true # 启用管理后台 login-username: admin # 自定义用户名(建议复杂名称) login-password: StrongP@ssw0rd # 强密码(字母+数字+特殊字符) allow: 192.168.1.0/24 # 仅允许内部网段访问(与防火墙规则叠加) deny: 0.0.0.0/0 # 拒绝其他所有 IP
3. 升级 Druid 到最新稳定版
http://www.gsyq.cn/news/117439.html

相关文章:

  • 【2025最新】植物大战僵尸融合版玩法革新、下载安装教程与策略解析
  • 15、Linux 网络文件系统(NFS)使用指南
  • 2025年12月打圈机公司推荐,专业制造与品牌保障口碑之选 - 品牌鉴赏师
  • 【单片机毕业设计】【mcugc-mcu929】基于单片机的智能环境监测与控制
  • 2025年12月全国集装箱液袋,高温液袋,沥青液袋厂家品牌推荐榜,彰显国产技术实力 - 品牌鉴赏师
  • java 16
  • 求职兼职招聘系统源码 Python+Django+Vue 前后分离 设计文档
  • FastGS = 在 3DGS 框架下,引入「多视图一致性驱动的结构优化(VCD + VCP)」
  • 15、高效使用浏览器:Konqueror的实用技巧与操作指南
  • [MoeCTF 2022]nyanyanya
  • “知数善用”漫画番外(下):从“沼泽困局”到“产品超市”,业务妹子与数据哥的协同共生之路
  • lxy_蓝桥杯C++_系列四_时空复杂度
  • CF1391D 505 - Rye
  • sg.Multiline 的用法
  • 学生寝室管理系统源码 Python+Django+Vue 前后分离
  • 网络安全必备工具收藏指南:20款神器助你快速入门
  • 公司人员管理系统源码 Python+Django+Vue 前后分离 设计文档
  • 【LangChain4J】图生文文生图,以及第三方平台集成
  • lefthook如何与其他工具组合使用?
  • [GKCTF 2020]CheckIN
  • 基于大数据的交通信号智能控制系统的设计与实现开题报告
  • 在职备战法考,先择校还是先备考?
  • LangChain 1.0重大革新:如何结合Milvus构建生产级Agent全攻略!
  • 多线程核心:互斥与同步
  • 如何在Linux开发板上打印自己的启动LOGO
  • 从 “吹爆” 到 “冷静”:AIGC + 低代码为何难破企业级开发的硬骨头?
  • 基于大数据的高校学生健康服务系统的设计与实现开题报告
  • 【SpringMVC】请求接收与结果响应
  • 非官方接口实现中数据安全与隐私保护的考量
  • 基于SpringBoot的企业财务管理信息系统的设计与实现(程序+文档+讲解)