news 2026/5/1 10:27:39

【漏洞】Druid未授权访问漏洞及修复方案

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
【漏洞】Druid未授权访问漏洞及修复方案

漏洞描述:

Druid(阿里巴巴数据库连接池)是一个开源的数据库连接池库,它提供了强大的数据库连接池管理和监控功能

核心原因:Druid 管理后台(默认路径/druid/index.html/api/admin/druid/index.html)默认未启用身份认证,且未限制访问来源 IP,导致攻击者可直接访问后台,获取数据库连接信息、SQL 执行记录、服务器监控数据等敏感内容。

等保公司扫描页面内容:

处理方案:

由于网址通过NGINX进行转发,直接针对该网址增加过滤即可(处理后截图如下)

但是还有其他方案:

1. 限制访问来源 IP(最快捷有效)
2. 临时关闭 Druid 管理后台(若无需使用)【Spring Boot 项目配置(application.yml)】
spring: datasource: druid: stat-view-servlet: enabled: true # 启用管理后台 login-username: admin # 自定义用户名(建议复杂名称) login-password: StrongP@ssw0rd # 强密码(字母+数字+特殊字符) allow: 192.168.1.0/24 # 仅允许内部网段访问(与防火墙规则叠加) deny: 0.0.0.0/0 # 拒绝其他所有 IP
3. 升级 Druid 到最新稳定版
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/28 1:05:21

17、Taylor UUCP 配置与使用指南

Taylor UUCP 配置与使用指南 1. UUCP 概述 UUCP(Unix-to-Unix Copy)是 20 世纪 70 年代末由 AT&T 贝尔实验室的 Mike Lesk 设计的,用于通过公共电话线建立简单的拨号网络。尽管如今拨号 PPP 和 SLIP 连接到互联网很流行,但许多希望在家庭计算机上收发电子邮件和 Usen…

作者头像 李华
网站建设 2026/5/1 7:22:34

22、NNTP与nntpd守护进程详解

NNTP与nntpd守护进程详解 1. NNTP简介 网络新闻传输协议(NNTP)为新闻交换提供了一种与C News及其他无原生NNTP支持的新闻服务器截然不同的方法。它不依赖于像UUCP这样的批处理技术在机器间传输新闻文章,而是允许通过交互式网络连接交换文章。NNTP并非特定软件包,而是RFC -…

作者头像 李华
网站建设 2026/4/29 16:38:23

【即插即用模块】SCI1区 | CNN为什么不能捕获长距离特征?双坐标注意力牛在哪:平均+最大池化并行,涨点必备,SCI保二区争一区!彻底疯狂!!!

0 论文信息 论文标题: Flora-NET: Integrating dual coordinate attention with adaptive kernel based convolution network for medicinal flower identification中文标题:Flora-NET:融合双坐标注意力与自适应核卷积网络的药用花卉识别论文链接论文代…

作者头像 李华
网站建设 2026/4/28 14:04:05

[GKCTF 2020]CheckIN

class ClassName {public $code null;public $decode null;function __construct() {// 1. 从 $_REQUEST(GET/POST/Cookie)中获取「Ginkgo」参数的值$this->code $this->x()[Ginkgo];// 2. 对 Ginkgo 的值做 base64 解码$this->decode base…

作者头像 李华
网站建设 2026/4/25 8:54:07

基于人类反馈的强化学习:对齐AI与人类价值观的技术革命

一、什么是基于人类反馈的强化学习?核心定义基于人类反馈的强化学习是一种训练范式,通过将人类的偏好和价值观作为奖励信号,来优化AI模型的行为,使其更好地与人类意图和价值观对齐。生动比喻:学徒向大师学习传统强化学…

作者头像 李华