哈哈哈哈哈操欧洲电影,久草网在线,亚洲久久熟女熟妇视频,麻豆精品色,久久福利在线视频,日韩中文字幕的,淫乱毛视频一区,亚洲成人一二三,中文人妻日韩精品电影

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

外部網(wǎng)絡(luò)可直接訪問(wèn)映射到127.0.0.1 的本地服務(wù)

馬哥Linux運(yùn)維 ? 來(lái)源:馬哥Linux運(yùn)維 ? 作者:馬哥Linux運(yùn)維 ? 2022-06-30 11:23 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

近日Hacker News 上面有一個(gè)貼子[1]火了,這是一封發(fā)給 Docker 安全團(tuán)隊(duì)的郵件,主要講的是 Docker 有一個(gè)非常離譜的安全隱患。即使你通過(guò)像-p 127.0.0.180這樣的參數(shù)將端口暴露到回環(huán)地址,外部仍然可以訪問(wèn)該服務(wù),怎么回事呢?

原因其實(shí)很簡(jiǎn)單,Docker 添加了這樣一條 Iptables 規(guī)則:

→iptables-nvLDOCKER
ChainDOCKER(2references)
pktsbytestargetprotoptinoutsourcedestination
00ACCEPTtcp--!docker0docker00.0.0.0/0172.17.0.2tcpdpt:80

只要外部攻擊者通過(guò)這臺(tái)主機(jī)將流量發(fā)送到172.17.0.2:80,就會(huì)匹配這條規(guī)則并成功訪問(wèn)容器中的服務(wù),127.0.0.1 并沒(méi)有什么卵用。

尷尬的是,選擇將端口映射到 127.0.0.1 的用戶(hù)基本上都是覺(jué)得這樣很安全,以至于他們不再想采取進(jìn)一步的安全措施。現(xiàn)在問(wèn)題來(lái)了,映射到 127.0.0.1 不能說(shuō)是非常安全吧,只能說(shuō)是與安全毫不相干。。。

概念驗(yàn)證

下面通過(guò)一個(gè)例子來(lái)驗(yàn)證。

① 在 A 機(jī)器上運(yùn)行一個(gè) PostgreSQL 容器,并將端口映射到 127.0.0.1。

#IP:192.168.0.100
→dockerrun-ePOSTGRES_PASSWORD=password-p127.0.0.15432postgres

② 同一個(gè)局域網(wǎng)中的 B 機(jī)器添加路由表,將所有訪問(wèn)172.16.0.0/12的流量指向 A 機(jī)器。

#IP:192.168.0.200
→iprouteadd172.16.0.0/12via192.168.0.100

③ 在 B 機(jī)器中掃描 A 機(jī)器的端口。

→nmap-p5432-Pn--open172.16.0.0/12
StartingNmap7.92(https://nmap.org)at2021-11-0515:00CDT
Nmapscanreportfor172.17.0.2
Hostisup(0.00047slatency).

PORTSTATESERVICE
5432/tcpopenpostgresql

④ 在 B 機(jī)器中直接連接 PostgreSQL。

→psql-h172.17.0.2-Upostgres
Passwordforuserpostgres:

解決方案

事實(shí)上不僅僅是 127.0.0.1,你將容器端口映射到主機(jī)的任何一個(gè)地址,外部都可以訪問(wèn)到,這就離了大譜了!

郵件作者給 Docker 團(tuán)隊(duì)提出了一個(gè)解決方案,希望能優(yōu)化 Docker 的 iptables 規(guī)則:

① 首先要嚴(yán)格限制允許訪問(wèn)容器端口的源地址和網(wǎng)絡(luò)接口,例如docker run -p 127.0.0.15432iptables 規(guī)則如下:

ChainDOCKER(2references)
pktsbytestargetprotoptinoutsourcedestination
00ACCEPTtcp--!docker0docker00.0.0.0/0172.17.0.2tcpdpt:5432

改進(jìn)后的 iptables 規(guī)則如下:

ChainDOCKER(2references)
pktsbytestargetprotoptinoutsourcedestination
00ACCEPTtcp--lodocker0127.0.0.1/8172.17.0.2tcpdpt:5432

同理,如果主機(jī)的地址為192.168.0.100,掩碼為24,那么docker run -p 192.168.0.1005432的 iptables 規(guī)則就應(yīng)該是:

ChainDOCKER(2references)
pktsbytestargetprotoptinoutsourcedestination
00ACCEPTtcp--eth0docker0192.168.0.0/24172.17.0.2tcpdpt:5432

② 最后要修改默認(rèn)行為,如果使用-p參數(shù)時(shí)沒(méi)有指定任何 IP 地址,就默認(rèn)映射到 127.0.0.1。

雖然評(píng)論區(qū)也有很多人給出了添加 iptables 規(guī)則來(lái)進(jìn)行限制的方案,但這是不現(xiàn)實(shí)的,目前全世界有成千上萬(wàn)的用戶(hù)在使用-p參數(shù)將容器端口映射到 127.0.0.1,攻擊者估計(jì)早就發(fā)現(xiàn)了這個(gè)漏洞,我們不能期望用戶(hù)自己添加 iptables 規(guī)則來(lái)限制外部訪問(wèn),最靠譜的方式還是等 Docker 官方修復(fù)這個(gè) bug 然后升級(jí)吧。

審核編輯 :李倩


聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 端口
    +關(guān)注

    關(guān)注

    4

    文章

    1110

    瀏覽量

    34043
  • 容器
    +關(guān)注

    關(guān)注

    0

    文章

    536

    瀏覽量

    23028
  • Docker
    +關(guān)注

    關(guān)注

    0

    文章

    537

    瀏覽量

    14401

原文標(biāo)題:Docker 暴重大安全漏洞:外部網(wǎng)絡(luò)可直接訪問(wèn)映射到 127.0.0.1 的本地服務(wù)

文章出處:【微信號(hào):magedu-Linux,微信公眾號(hào):馬哥Linux運(yùn)維】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    開(kāi)源媒體服務(wù)器 Komga本地部署,并實(shí)現(xiàn)遠(yuǎn)程訪問(wèn)

    Komga是一款支持多種格式的數(shù)字閱讀平臺(tái),可本地部署并支持內(nèi)網(wǎng)穿透實(shí)現(xiàn)跨設(shè)備訪問(wèn)。
    的頭像 發(fā)表于 02-26 20:53 ?1040次閱讀
    開(kāi)源媒體<b class='flag-5'>服務(wù)</b>器 Komga<b class='flag-5'>本地</b>部署,并實(shí)現(xiàn)遠(yuǎn)程<b class='flag-5'>訪問(wèn)</b>

    Python運(yùn)行本地Web服務(wù)并實(shí)現(xiàn)遠(yuǎn)程訪問(wèn)

    本文介紹使用Python搭建本地Web服務(wù)并結(jié)合 ZeroNews 實(shí)現(xiàn)公網(wǎng)訪問(wèn)。
    的頭像 發(fā)表于 02-06 11:39 ?351次閱讀
    Python運(yùn)行<b class='flag-5'>本地</b>Web<b class='flag-5'>服務(wù)</b>并實(shí)現(xiàn)遠(yuǎn)程<b class='flag-5'>訪問(wèn)</b>

    本地搭建 Clawdbot + ZeroNews 訪問(wèn)

    ClawdBot 是一個(gè)本地部署的開(kāi)源AI助手,支持跨平臺(tái),可接入多種通訊工具并執(zhí)行本地操作,強(qiáng)調(diào)隱私與可控性。
    的頭像 發(fā)表于 02-03 17:51 ?620次閱讀
    <b class='flag-5'>本地</b>搭建 Clawdbot + ZeroNews <b class='flag-5'>訪問(wèn)</b>

    什么是 SASE?| 安全訪問(wèn)服務(wù)邊緣

    安全訪問(wèn)服務(wù)邊緣(SASE)是一種整合網(wǎng)絡(luò)連接與網(wǎng)絡(luò)安全功能于一個(gè)平臺(tái)的架構(gòu)。這種架構(gòu)與傳統(tǒng)的企業(yè)網(wǎng)絡(luò)相比,具有顯著的差異。SASE架構(gòu)將
    的頭像 發(fā)表于 02-02 18:28 ?473次閱讀

    如何安全遠(yuǎn)程訪問(wèn)Clawdbot?貝銳蒲公英SD-WAN異地組網(wǎng)實(shí)戰(zhàn)指南

    直接實(shí)現(xiàn)Clawdbot(現(xiàn)OpenClaw)本地控制臺(tái)的遠(yuǎn)程訪問(wèn),但傳統(tǒng)的遠(yuǎn)程訪問(wèn)方案往往繞不開(kāi)公網(wǎng)IP映射或復(fù)雜的內(nèi)網(wǎng)穿
    的頭像 發(fā)表于 01-30 16:53 ?1215次閱讀
    如何安全遠(yuǎn)程<b class='flag-5'>訪問(wèn)</b>Clawdbot?貝銳蒲公英SD-WAN異地組網(wǎng)實(shí)戰(zhàn)指南

    服務(wù)器數(shù)據(jù)恢復(fù)—存儲(chǔ)映射的卷無(wú)法掛載故障,多場(chǎng)景數(shù)據(jù)完整恢復(fù)實(shí)操解析

    某品牌服務(wù)器存儲(chǔ)上有16塊FC硬盤(pán),存儲(chǔ)設(shè)備前面板的10號(hào)硬盤(pán)指示燈和13號(hào)硬盤(pán)指示燈亮黃燈,存儲(chǔ)設(shè)備映射到服務(wù)器redhat linux系統(tǒng)上的卷無(wú)法掛載,業(yè)務(wù)中斷。
    的頭像 發(fā)表于 01-22 17:17 ?658次閱讀

    CoolMonitor 監(jiān)控系統(tǒng)部署及公網(wǎng)訪問(wèn)方案

    現(xiàn)代的界面設(shè)計(jì)。 功能特點(diǎn) 多種監(jiān)控類(lèi)型:支持HTTP/HTTPS網(wǎng)站、API接口、HTTPS證書(shū)過(guò)期、TCP端口、MySQL/Redis數(shù)據(jù)庫(kù)等多種監(jiān)控 推送監(jiān)控:支持被動(dòng)接收客戶(hù)端的心跳推送,實(shí)現(xiàn)不可直接訪問(wèn)設(shè)備的監(jiān)控 精美界面:深色/淺色主題切換,響應(yīng)式設(shè)計(jì)適配各種設(shè)備尺寸 強(qiáng)大
    的頭像 發(fā)表于 01-19 14:42 ?925次閱讀
    CoolMonitor 監(jiān)控系統(tǒng)部署及公網(wǎng)<b class='flag-5'>訪問(wèn)</b>方案

    本地部署微信公眾號(hào)文章搜索MCP服務(wù)并實(shí)現(xiàn)遠(yuǎn)程訪問(wèn)

    本文介紹如何在本地部署基于FastAPI的微信公眾號(hào)文章搜索MCP服務(wù),并通過(guò)內(nèi)網(wǎng)穿透實(shí)現(xiàn)公網(wǎng)訪問(wèn),支持關(guān)鍵詞搜索。
    的頭像 發(fā)表于 01-12 14:58 ?1052次閱讀
    <b class='flag-5'>本地</b>部署微信公眾號(hào)文章搜索MCP<b class='flag-5'>服務(wù)</b>并實(shí)現(xiàn)遠(yuǎn)程<b class='flag-5'>訪問(wèn)</b>

    本地智能家居系統(tǒng)ESPHome,實(shí)現(xiàn)遠(yuǎn)程訪問(wèn)調(diào)試

    ESPHome 是一個(gè)開(kāi)源固件框架,支持通過(guò) YAML 配置實(shí)現(xiàn)智能家居自動(dòng)化,可本地部署并公網(wǎng)訪問(wèn),便于遠(yuǎn)程開(kāi)發(fā)。
    的頭像 發(fā)表于 12-30 14:48 ?1524次閱讀
    <b class='flag-5'>本地</b>智能家居系統(tǒng)ESPHome,實(shí)現(xiàn)遠(yuǎn)程<b class='flag-5'>訪問(wèn)</b>調(diào)試

    內(nèi)網(wǎng)穿透:從原理到實(shí)戰(zhàn)部署

    本文介紹了內(nèi)網(wǎng)穿透技術(shù)的原理及其應(yīng)用解決方案。由于NAT網(wǎng)絡(luò)和動(dòng)態(tài)IP的限制,外部無(wú)法直接訪問(wèn)內(nèi)網(wǎng)設(shè)備。內(nèi)網(wǎng)穿透通過(guò)公網(wǎng)中轉(zhuǎn)服務(wù)器建立連接通道,實(shí)現(xiàn)
    的頭像 發(fā)表于 11-04 16:57 ?1563次閱讀
    內(nèi)網(wǎng)穿透:從原理到實(shí)戰(zhàn)部署

    飛凌嵌入式ElfBoard-常用的網(wǎng)絡(luò)服務(wù)的搭建之NFS服務(wù)搭建

    的選擇。通過(guò)NFS服務(wù),主機(jī)將用戶(hù)指定的目錄通過(guò)網(wǎng)絡(luò)共享給目標(biāo)機(jī)(和windows的文件網(wǎng)絡(luò)共享類(lèi)似)。目標(biāo)機(jī)可以直接運(yùn)行存放于Linux主機(jī)共享目錄下的二進(jìn)制程序,這樣調(diào)試程序時(shí)十分
    發(fā)表于 10-22 09:23

    網(wǎng)絡(luò)訪問(wèn)卡慢怎么辦?

    過(guò)程經(jīng)歷了用戶(hù)本地客戶(hù)端、客戶(hù)端到接入服務(wù)器之間的網(wǎng)絡(luò)節(jié)點(diǎn)以及服務(wù)器。在這三個(gè)環(huán)節(jié)中,任意一個(gè)環(huán)節(jié)出現(xiàn)問(wèn)題都有可能導(dǎo)致網(wǎng)站訪問(wèn)卡慢。
    的頭像 發(fā)表于 06-28 14:51 ?858次閱讀

    本地網(wǎng)站秒變公網(wǎng)可訪問(wèn)!開(kāi)發(fā)者必備的內(nèi)網(wǎng)穿透工具

    效率拉滿(mǎn)! 為什么開(kāi)發(fā)者需要這個(gè)技能? 遠(yuǎn)程協(xié)作 :前端開(kāi)發(fā)完本地頁(yè)面,直接分享鏈接給后端/產(chǎn)品,無(wú)需部署到測(cè)試服務(wù)器 實(shí)時(shí)預(yù)覽 :修改代碼后刷新公網(wǎng)鏈接,即時(shí)看到效果,告別反復(fù)打包部署 準(zhǔn)備工作 一臺(tái)運(yùn)行
    的頭像 發(fā)表于 06-19 10:50 ?845次閱讀
    <b class='flag-5'>本地</b>網(wǎng)站秒變公網(wǎng)可<b class='flag-5'>訪問(wèn)</b>!開(kāi)發(fā)者必備的內(nèi)網(wǎng)穿透工具

    內(nèi)網(wǎng)穿透和公網(wǎng)ip什么區(qū)別

    原理:設(shè)備通過(guò)路由器獲取獨(dú)立的公網(wǎng)IP地址,直接暴露在互聯(lián)網(wǎng)中。 典型配置: 向運(yùn)營(yíng)商申請(qǐng)固定公網(wǎng)IP(或動(dòng)態(tài)公網(wǎng)IP+DDNS) 在路由器設(shè)置端口轉(zhuǎn)發(fā)(如將公網(wǎng)IP的80端口映射到內(nèi)網(wǎng)服務(wù)器) 優(yōu)缺點(diǎn): ? 使用動(dòng)態(tài)IP成本
    的頭像 發(fā)表于 05-14 14:18 ?792次閱讀
    內(nèi)網(wǎng)穿透和公網(wǎng)ip什么區(qū)別

    新品 | 服務(wù):InfineonSpice 離線仿真工具

    的全套功能。用戶(hù)可直接訪問(wèn)所有英飛凌SPICE產(chǎn)品模型,但由于它是作為開(kāi)放式工具創(chuàng)建的,因此也可訪問(wèn)競(jìng)爭(zhēng)對(duì)手的SPICE模型和無(wú)源元件的SPICE模型,在功能或性能
    的頭像 發(fā)表于 04-30 18:21 ?1108次閱讀
    新品 | <b class='flag-5'>服務(wù)</b>:InfineonSpice 離線仿真工具
    寿光市| 隆子县| 鸡东县| 台前县| 新兴县| 茂名市| 松阳县| 达拉特旗| 颍上县| 化德县| 永宁县| 揭东县| 福清市| 乐亭县| 扶风县| 孝感市| 清苑县| 峨眉山市| 濮阳市| 林西县| 富顺县| 盘锦市| 甘肃省| 新安县| 杂多县| 莱阳市| 志丹县| 新乡市| 特克斯县| 桑植县| 阳城县| 黄冈市| 霍城县| 敦化市| 峨眉山市| 容城县| 弋阳县| 都匀市| 宝坻区| 延吉市| 醴陵市|