文章总结: 本文通过实战案例展示了SpringBoot框架因Actuator端点未正确配置导致的信息泄露风险。攻击者通过访问/actuator/env和heapdump等端点,成功获取了Redis密码、Nacos配置、数据库凭证、云服务密钥等敏感信息,最终导致大量学生数据泄露。核心结论是必须严格限制/actuator/路径的访问权限,否则可能引发严重安全事件。 综合评分: 88 文章分类: 实战经验,渗透测试,内网渗透,数据泄露,安全建设
SpringBoot 信息泄露总结
原创
dgdyn dgdyn
蚁景网安
2026年8月26日 17:13 湖南
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
- 1. 目标
- 2. 微信sessionkey泄露导致任意用户登录
点击快捷登录,发现可以使用手机号进行登录
发现sessionkey,使用工具利用
没有账号,尝试13111111111(一般测试账号是这个),成功登录
- 3. 进行指纹识别,发现为SpringBoot框架,测试发现SpringActuator信息泄露
- 4. 发现actuator/gateway/routes(Spring路由)可以访问,尝试Spring Cloud Geteway Rce Nday利用
利用失败
- 5. 访问配置环境(actuator/env),发现加密的redis密码
由于heapdump端点提供来自应用程序 JVM 的堆转储,因此下载到本地分析(可以通过分析查看/env端点被*号替换到数据的具体值)
分析得到redis密码,redis-cli连接成功
- 6. 访问配置环境(actuator/env),还发现Nacos开放在另外一个ip下
发现这个熟悉的界面
后加nacos成功访问
使用Nacos未授权添加账号密码,成功进入
- 7. 分析代码的详情,发现数据库账号密码,redis账号密码
数据库连接成功
0.4G的学生数据
发现微信key,企业微信key,还有微信支付的key
发现阿里云ak-sk
还有minioadmin的存储桶
存储桶登录成功
总结,Spring框架页内使用广泛,但是记得禁止这个目录的访问(/actuator/),否则一旦泄露,可能导致一系列严重的漏洞。
学习网安实战技术,戳“阅读原文”
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:蚁景网安 dgdyn dgdyn《SpringBoot 信息泄露总结》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论