文章总结: 本文为网络安全新手提供挖掘Redis未授权访问漏洞的实操教程。核心方法包括使用fofa资产测绘工具搜索公网暴露的Redis服务,利用未授权检测工具批量扫描,并通过redis-cli连接验证。漏洞成因是配置不当,攻击者可远程控制主机。建议新手按步骤操作,同时注意合法合规。 综合评分: 75 文章分类: 漏洞分析,红队,渗透测试,安全工具,WEB安全
[网络安全]新手入门如何挖到自己的第一个漏洞(第二期)
原创
糯沫 糯沫
糯沫闲谈
2026年8月19日 01:10 陕西
在小说阅读器读本章
去阅读
免责声明
由于传播、利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号糯沫闲谈及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉,谢谢!本文所展示内容均已脱敏处理,如有不当内容还请联系我们。
前言
本次主要教学各位新手如何快速挖到自己的第一个漏洞
该漏洞挖掘方式十分简单有手就会
本期为新手快速挖掘漏洞第二期,感谢各位支持
正片开始
本期主要讲解redis未授权访问漏洞的挖掘思路,让新手小白也可以快速挖掘到自己的第一洞
首先我们利用fofa资产测绘工具进行资产收集
可以看到网络上暴露着大量rdeis服务
fofa搜集语法
port=”6379″ && country=”CN”
>
redis的默认端口为6379,我们搜索端口6379就会出现批量redis暴露在公网的服务,我们可以下载这些资产进行未授权测试
当然手动测是非常慢的,这里我们可以利用未授权检测工具进行批量检测
检测出3个redis未授权
那么我们测试这些未授权是否存在呢
我们利用 redis-cli来检测redis未授权
在wsl中我们使用 redis-cli 来连接服务
连接后执行info测试是否存在redis未授权
成功返回服务器信息,无需任何认证
复现过程简单
漏洞成因:
Redis 未授权访问通常是由于配置不当导致的,攻击者可以利用这些漏洞进行恶意操作,如写入键值对、执行脚本甚至远程控制主机。
长按扫描二维码
关注公众号
获取更多惊喜
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:糯沫闲谈 糯沫 糯沫《[网络安全]新手入门如何挖到自己的第一个漏洞(第二期)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。


![[网络安全]新手入门如何挖到自己的第一个漏洞(第二期)](/images/random/titlepic/1.jpg)


![[网络安全]新手入门如何挖到自己的第一个漏洞(第二期)](/images/random/titlepic/15.jpg)

评论