news 2026/5/1 10:27:39

【漏洞】Druid未授权访问漏洞及修复方案

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
【漏洞】Druid未授权访问漏洞及修复方案

漏洞描述:

Druid(阿里巴巴数据库连接池)是一个开源的数据库连接池库,它提供了强大的数据库连接池管理和监控功能

核心原因:Druid 管理后台(默认路径/druid/index.html/api/admin/druid/index.html)默认未启用身份认证,且未限制访问来源 IP,导致攻击者可直接访问后台,获取数据库连接信息、SQL 执行记录、服务器监控数据等敏感内容。

等保公司扫描页面内容:

处理方案:

由于网址通过NGINX进行转发,直接针对该网址增加过滤即可(处理后截图如下)

但是还有其他方案:

1. 限制访问来源 IP(最快捷有效)
2. 临时关闭 Druid 管理后台(若无需使用)【Spring Boot 项目配置(application.yml)】
spring: datasource: druid: stat-view-servlet: enabled: true # 启用管理后台 login-username: admin # 自定义用户名(建议复杂名称) login-password: StrongP@ssw0rd # 强密码(字母+数字+特殊字符) allow: 192.168.1.0/24 # 仅允许内部网段访问(与防火墙规则叠加) deny: 0.0.0.0/0 # 拒绝其他所有 IP
3. 升级 Druid 到最新稳定版
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/1 9:08:52

21、Linux网络新闻系统C News深度解析

Linux网络新闻系统C News深度解析 1. 网络新闻概述 网络新闻(Netnews),也就是Usenet新闻,至今仍是计算机网络中极为重要且备受重视的服务之一。尽管有人认为它充斥着大量未经请求的商业邮件和色情内容,但它依然保留了许多高质量的讨论组,在互联网普及之前,这些讨论组是…

作者头像 李华
网站建设 2026/5/1 7:34:57

Tustin 离散化及相关核心技术全解析

目录 1. 引言 2. Tustin 离散化基础 2.1 核心定义 2.2 核心映射公式 2.3 核心特性 3. 关键问题:频率混叠与非线性频率映射 3.1 频率混叠(Frequency Aliasing) 3.1.1 定义 3.1.2 成因与数学本质 3.1.3 工程影响与解决措施 3.2 Tust…

作者头像 李华
网站建设 2026/4/29 0:50:41

[MoeCTF 2022]nyanyanya

下载后用010发现存在LSB,一般线索就是在开头或结尾。 用Zsteg做,‌zsteg是一款用于检测PNG和BMP图片中隐藏数据的工具。 先解释一下LSB。LSB指的是一个二进制数中影响数值最小的那一位,一般是二进制数中最右边的位,其对数值的影响…

作者头像 李华
网站建设 2026/5/1 4:11:28

公司人员管理系统源码 Python+Django+Vue 前后分离 设计文档

一、关键词公司人员管理系统、员工管理系统、人事管理系统、企业人员系统、部门管理系统二、作品包含源码数据库设计文档全套环境和工具资源本地部署教程三、项目技术前端技术: Html、Css、Js、Vue2.6、Element-ui后端技术:Python、Flask、PyMySQL四、运…

作者头像 李华