欢迎来到尧图网

客户服务 关于我们

您的位置:首页 > 文旅 > 手游 > 【SpringBoot】处理actuator风险漏洞

【SpringBoot】处理actuator风险漏洞

2025/4/16 14:02:36 来源:https://blog.csdn.net/qq_45797138/article/details/147149301  浏览:    关键词:【SpringBoot】处理actuator风险漏洞

最近给系统做渗透测试,扫描出了一个actuator风险漏洞,属于高危级别,通过actuator接口可以拿到用户敏感信息。这个问题处理起来倒也简单,禁用actuator或者限制访问就可以了

# 禁用actuator接口配置
management:server:port: -1# 限制访问
management:endpoints:web:exposure:# 只公开health接口include: health

比较感兴趣的是测试人员是怎么通过actuator接口拿到敏感信息的。根据报告得知在没限制actuator的情况下可以通过/actuator/heapdump接口下载java虚拟机的heapdump堆快照

下载一个堆分析工具JDumpSpider-1.1-SNAPSHOT-full.jar

https://github.com/whwlsfb/JDumpSpider/releases

将heapdump文件和JDumpSpider-1.1-SNAPSHOT-full.jar放在同一个文件夹下,启动jar包

# 根据文件大小调启动内存
java -Xms512m -Xmx1g -jar JDumpSpider-1.1-SNAPSHOT-full.jar heapdump >> log.txt

打开log.txt文件,数据库密码都给你整出来了,说实话有点恐怖,还是赶紧把漏洞给处理了

版权声明:

本网仅为发布的内容提供存储空间,不对发表、转载的内容提供任何形式的保证。凡本网注明“来源:XXX网络”的作品,均转载自其它媒体,著作权归作者所有,商业转载请联系作者获得授权,非商业转载请注明出处。

我们尊重并感谢每一位作者,均已注明文章来源和作者。如因作品内容、版权或其它问题,请及时与我们联系,联系邮箱:809451989@qq.com,投稿邮箱:809451989@qq.com

热搜词