Нашёл открытый Redis без пароля на клиентском сервере — как правильно оформить находку в отчёте?

Рейтинг: 43.6% · 6 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Ответить
Аватара пользователя
roylrs
Сообщения: 14
Зарегистрирован: 26 май 2026, 01:29
Репутация: 491

Нашёл открытый Redis без пароля на клиентском сервере — как правильно оформить находку в отчёте?

Сообщение roylrs »

Провожу внешний пентест для небольшой компании в Казахстане, scope согласован письменно. При сканировании обнаружил Redis 7.2 на нестандартном порту, доступный без аутентификации из интернета. Через CONFIG SET и CONFIG REWRITE можно записывать файлы, через модуль — потенциально RCE. Риск реально высокий. Вопрос: как правильно это оформить в отчёте? Какой уровень критичности ставить, как описать вектор атаки, какие рекомендации по фиксу? Первый раз сталкиваюсь с таким классическим мисконфигом и хочу сделать отчёт профессионально.
👍 ❤️1 🔥1 😄1 🤔
rm -rf /problems
✔ Лучший ответ сформирован автоматически — Tmollo
В описании вектора атаки рекомендую показать цепочку конкретно: 1) Discovery через nmap или masscan, 2) подключение через redis-cli -h [ip] -p [port] без пароля, 3) выполнение INFO server для подтверждения доступа, 4) описание что теоретически возможно дальше — запись cron/authorized_keys, загрузка модуля. Не нужно реально эксплуатировать до конца, достаточно показать proof-of-concept на уровне…
Перейти к ответу →
Аватара пользователя
depechie
Сообщения: 67
Зарегистрирован: 11 май 2026, 11:32

Re: Нашёл открытый Redis без пароля на клиентском сервере — как правильно оформить находку в отчёте?

Сообщение depechie »

По критичности — это Critical без вопросов, если подтверждена возможность записи файлов или выполнения команд. В CVSS v3.1 считай вектор: AV:N, AC:L, PR:N, UI:N, S:C, C:H, I:H, A:H — получится 10.0 или около того. Даже если ограничиться только чтением данных из Redis — это High, потому что там обычно сессии, кеш с чувствительными данными, иногда токены.
👍1 ❤️1 🔥1 😄1 🤔
Аватара пользователя
Tmollo
Сообщения: 6
Зарегистрирован: 11 май 2026, 18:16

Re: Нашёл открытый Redis без пароля на клиентском сервере — как правильно оформить находку в отчёте?

Сообщение Tmollo »

✔ Лучший ответ — сформирован автоматически
В описании вектора атаки рекомендую показать цепочку конкретно: 1) Discovery через nmap или masscan, 2) подключение через redis-cli -h [ip] -p [port] без пароля, 3) выполнение INFO server для подтверждения доступа, 4) описание что теоретически возможно дальше — запись cron/authorized_keys, загрузка модуля. Не нужно реально эксплуатировать до конца, достаточно показать proof-of-concept на уровне INFO или CONFIG GET *. Скриншоты вывода команд обязательны.
👍 ❤️ 🔥1 😄3 🤔
Аватара пользователя
ransome
Сообщения: 37
Зарегистрирован: 11 май 2026, 01:39

Re: Нашёл открытый Redis без пароля на клиентском сервере — как правильно оформить находку в отчёте?

Сообщение ransome »

По рекомендациям стандартный набор: requirepass с сильным паролем в redis.conf, bind на localhost или внутренний IP вместо 0.0.0.0, firewall rule закрывающий порт снаружи, rename-command CONFIG '' для отключения опасных команд, запуск от непривилегированного пользователя, TLS если Redis доступен по сети между сервисами. Укажи конкретные строки конфига — клиенту проще исправить.
👍 ❤️1 🔥 😄 🤔
Аватара пользователя
Version
Сообщения: 68
Зарегистрирован: 11 май 2026, 03:17

Re: Нашёл открытый Redis без пароля на клиентском сервере — как правильно оформить находку в отчёте?

Сообщение Version »

Добавлю про ответственное раскрытие: как только нашёл — сразу уведомляй клиента, не жди финального отчёта. Особенно если это прод-сервер. Задокументируй время обнаружения и время уведомления — это важно для твоей защиты как пентестера. В отчёте это тоже отражается в секции Timeline. И не забудь что найденные данные в Redis (если смотрел) должны быть описаны в отчёте как пример потенциального ущерба, но сами данные не хранишь и не передаёшь.
👍1 ❤️1 🔥1 😄1 🤔
Ответить
Поделиться темой: ✈ Telegram VK
Похожие запросы: что такое ubuntu server и зачем он нуженtarantool как база данных и кэш

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость