druid作為資料庫連接池,默認配置監控頁存在漏洞,可以通過直接通過GET /druid/index.html 直接訪問,存在資料庫資料泄露的風險,
解決方法:
在組態檔中禁用druid監控頁或添加用戶名密碼
spring:
datasource:
druid:
stat-view-servlet:
# 是否啟用StatViewServlet(監控頁面),默認true-啟動,false-不啟動
enabled: false
url-pattern: '/druid/*'
# IP白名單(沒有配置或者為空,則允許所有訪問)
allow: 127.0.0.1,192.168.0.1
# IP黑名單(存在共同時,deny優先于allow)
deny: 192.168.0.0
# 禁用HTML頁面上的"Reset All"功能
reset-enable: false
# 登錄名
login-username: username
# 登錄密碼
login-password: password
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/294871.html
標籤:其他
上一篇:[強網杯 2019]隨便注
