SpringBoot信息泄露总结

admin 2026-08-27 05:28:24 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文通过实战案例展示了SpringBoot框架因Actuator端点未正确配置导致的信息泄露风险。攻击者通过访问/actuator/env和heapdump等端点,成功获取了Redis密码、Nacos配置、数据库凭证、云服务密钥等敏感信息,最终导致大量学生数据泄露。核心结论是必须严格限制/actuator/路径的访问权限,否则可能引发严重安全事件。 综合评分: 88 文章分类: 实战经验,渗透测试,内网渗透,数据泄露,安全建设


SpringBoot 信息泄露总结

原创

dgdyn dgdyn

蚁景网安

2026年8月26日 17:13 湖南

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

  1. 1. 目标
  2. 2. 微信sessionkey泄露导致任意用户登录

点击快捷登录,发现可以使用手机号进行登录

发现sessionkey,使用工具利用

没有账号,尝试13111111111(一般测试账号是这个),成功登录

  1. 3. 进行指纹识别,发现为SpringBoot框架,测试发现SpringActuator信息泄露

  1. 4. 发现actuator/gateway/routes(Spring路由)可以访问,尝试Spring Cloud Geteway Rce Nday利用

利用失败

  1. 5. 访问配置环境(actuator/env),发现加密的redis密码

由于heapdump端点提供来自应用程序 JVM 的堆转储,因此下载到本地分析(可以通过分析查看/env端点被*号替换到数据的具体值)

分析得到redis密码,redis-cli连接成功

  1. 6. 访问配置环境(actuator/env),还发现Nacos开放在另外一个ip下

发现这个熟悉的界面

后加nacos成功访问

使用Nacos未授权添加账号密码,成功进入

  1. 7. 分析代码的详情,发现数据库账号密码,redis账号密码

数据库连接成功

0.4G的学生数据

发现微信key,企业微信key,还有微信支付的key

发现阿里云ak-sk

还有minioadmin的存储桶

存储桶登录成功

总结,Spring框架页内使用广泛,但是记得禁止这个目录的访问(/actuator/),否则一旦泄露,可能导致一系列严重的漏洞。

学习网安实战技术,戳“阅读原文”


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:蚁景网安 dgdyn dgdyn《SpringBoot 信息泄露总结》

评论:0   参与:  0