[安全公告] Redis Crackit 入侵事件通告

2015-11-11 14:23:55 +08:00
 arronliu

近日曝出大规模利用 Redis 漏洞进行入侵的事件,会给用户的 Redis 运行环境以及 Linux 主机造成安全风险,请可能被漏洞影响的用户仔细阅读本文,并做相应的处理。

容易遭受入侵的环境

用户自建的运行了 Redis 服务的 Linux 主机,并在公网上开放了 6379 的 Redis 端口

入侵现象

修复办法

温馨提示:青云提供的 Redis 服务是运行在私有网络中的,并且已经考虑了安全加固措施,同时提供密钥验证的配置,不会受到该漏洞的影响,请用户放心使用。

关于入侵事件的更多详情还可以参见:https://nosec.org/bobao/redis_crackit

另外,有任何其他问题可以工单与我们联系。

QingCloud 技术团队

7124 次点击
所在节点    云计算
38 条回复
mingyi0
2015-11-11 18:56:13 +08:00
redis 还是尽量放在内网较好
wy315700
2015-11-11 19:02:26 +08:00
不给服务器直接分配外网 IP 是有道理的
msg7086
2015-11-11 22:16:19 +08:00
#8 @raysmond 永远不要用 ROOT 账号启动无降权的网络服务。
nginx / php 这些,都是起了子进程降权跑的,主进程用 ROOT 并无所谓。
redis 这种单进程系统,开 ROOT 跑就跟你直接把 ROOT 账号白送别人是一样的。
如 20 楼所说,任何一个无权用户都可以直接连上你的 redis 把自己提权成 root 。
branchzero
2015-11-12 00:29:02 +08:00
还好改了端口,幸运躲过一劫,然后赶紧去限制了高危命令并且加了密码,绑定内网 IP 监听。
lshero
2015-11-12 00:34:06 +08:00
阿里云 腾讯云 XX 云 估计都是有人批量扫段的吧
mywaiting
2015-11-12 01:19:26 +08:00
感觉这个安全公告都有点神经病了~

1 、竟然有人连都个 iptables 不设置就跑在公网上?
2 、竟然有人用 root 来启动关系到网络连接的进程?
3 、竟然有人只想改个端口、 rename 个 config 命令的名字就想逃过这个安全漏洞?
4 、竟然有人想随便设置个密码就打发 redis 了,你们真心不懂 Redis 的爆破速度有多快吗?
5 、竟然有人把 .ssh 目录设置成除 root 外可读可写的?

嗯嗯,安全这事情,看来还任重而道远
msg7086
2015-11-12 01:26:11 +08:00
@mywaiting iptables 我就不开,但是对外端口我也不会乱开,所以并没什么影响。
WildCat
2015-11-12 08:09:51 +08:00
扔 docker 里的是不是不用太担心?
wawehi
2015-11-12 08:46:27 +08:00
@raysmond 绑定局域网地址也是可以的
youxiachai
2015-11-12 09:05:19 +08:00
@mywaiting 有个调查报告表示..全球还真不少..其中中国占了不少..
jimrok
2015-11-12 09:20:42 +08:00
大部分数据都不是太重要,防护力度肯定不够。
raysmond
2015-11-12 10:33:58 +08:00
@mywaiting 这黑的
raysmond
2015-11-12 10:35:03 +08:00
@msg7086 了解了,我感觉我之前的 redis 出了一些奇怪的问题,感觉是 flushall 了一样,但是我觉得我的程序应该是没有出错的。
newghost
2015-11-12 11:20:41 +08:00
这个漏洞应该没想象的那么严重,

装了个数据库不设密码? 我怀疑安装的人根本不会用 redis 。

默认 apt-get 安装 redis 的用户和组 不应该是 redis:redis 吗?

要造成这个漏洞的执行条件其实还挺不容易的。

redis 对这个所谓的漏洞应该不予理会,没有必要把 redis 弄的太复杂

不过可以更改默认配置 直接 bind 127.0.0.1 限制成本机访问
BOYPT
2015-11-12 14:33:53 +08:00
这压根不算漏洞,服务器管理人员的知识问题。
ihciah
2015-11-12 16:28:07 +08:00
@raysmond “在 V2EX 看到 os 助教是什么体验”...
raysmond
2015-11-13 14:04:26 +08:00
@ihciah 13 届的吗? V2EX 是一个神奇的站
ihciah
2015-11-18 09:22:28 +08:00
@raysmond 13 级 233333

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/235347

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX