<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    記一次運氣非常好的滲透到服務器的經歷

    VSole2023-03-16 10:11:44

    平平無奇的客服平臺

    這個客服平臺是有RCE的,如果上傳到的不是oss服務器,存儲在本地服務器的話

    在返回端口的url是存在st2

    root權限,由于是客服后臺服務器,沒有啥有用價值的信息

    直接替換私鑰連服務器

    繼續翻找有用的信息

    配置文件里也只有mongodb和redis的連接信息

    歷史命令和登錄ip歷史是阿里云服務器

    掃下端口,8092有個目錄遍歷,好像是專門用來放項目的

    點開test看看

    下載過來解包看看

    這咋有個ip,root和密碼,不會是那個開發人才留下的吧,淚目了家人們。

    嘗試連接

    還真可以

    連接數據庫看看,8w多受害者,佩服

    然后再回到之前掃出來的端口

    8094是有個web項目

    在數據庫獲取到后臺url

    配合數據庫和登錄日志獲取到國內技術嫌疑人

    Ip和經緯度是在國內。

    總結一下,下班

    數據庫
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    數據庫的安全性是指保護數據庫免受未經授權的訪問、篡改、破壞或丟失。
    提升數據庫自身安全防護能力、改善應用維護管理方式、運用適合自身運營現狀的安全管控方案,是企業在數字化轉型中必須重視的問題。
    數據庫注入提權總結
    2022-08-10 15:52:54
    首先,不能直接將該函數注入子查詢中,因為 Oracle 不支持堆疊查詢 。其次,只有數據庫管理員才能使用 DBMS_LOCK 包。在 Oracle PL/SQL 中有一種更好的辦法,可以使用下面的指令以內聯方式注入延遲:dbms_pipe.receive_messageDBMS_PIPE.RECEIVE_MESSAGE() 函數將為從 RDS 管道返回的數據等待 10 秒。
    如果關閉了autocommit,所有的sql語句都在一個事務中,直到執行了commit或rollback,該事務結束,并且開啟了下一個事務。DML語句等都不會強制提交事務。因此與其說ACID是事務必須滿足的條件,不如說它們是衡量事務的四個維度。undo log屬于邏輯日志,它記錄的是sql執行相關的信息。當發生回滾時,InnoDB會根據undo log做相反的事情,對于每個insert,回滾做delete;對于每個delete,回滾做insert;對于update,回滾會執行一個相反的update,把數據改回去。
    數據庫的可觀測性的學習榜樣是Oracle,我們根據Oracle官方發布的資料以及可觀測性接口就可以比較清晰的了解到數據庫的運行狀態,進行問題定位、性能分析的工作。目前國產數據庫都沒有提供如此豐富的可觀測性接口與工具,因此對于國產數據庫的運維來說,造成了很大的障礙。不知道今年的開發者大會上發布的openGauss商業版里,會不會看到USTORE成為默認存儲引擎的功能。
    數據庫沒有備份,一旦數據庫被惡意破壞或者因為軟硬件故障導致不可用,煩惱的不僅是IT人,還有企業的經營者。所以,企業需要結合不同場景靈活組合不同的備份和恢復手段,備份之后也要定期進行恢復演練,確保恢復流程的正確性和數據庫備份集的有效性。
    數審系統發揮的作用就是回答以上這些追問。靠人工24小時監控數據庫的一切訪問行為幾乎難以實現,因此,借助工具的力量,引入數審產品才是成熟的做法。建立數審體系,無論是外部還是內部,只要出現了針對數據庫的惡意操作,數據庫審計就能夠第一時間識別并發出告警,讓管理者第一時間進行處理,能夠有效降低甚至避免損失。所以,數據庫審計對于數據安全防護來說是必要一環。
    據中國信息通信研究院《數據庫發展研究報告》預測,預計到2025年,全球數據庫市場規模將達到798億美元。2021年3月,“十四五”規劃綱要正式頒布,提出要培育壯大人工智能、大數據、區塊鏈等新興數字產業。國家也陸續印發不同領域的“十四五”規劃。
    數據庫運維人員(DBA)在開展日常運維工作的過程中,因操作環境和規范要求的不同,其訪問數據庫的方式也相對靈活——既可以通過網絡遠程訪問,也可以進行本地訪問。那么問題來了...
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类