Нашёл открытый Redis без пароля на клиентском сервере — как правильно оформить находку в отчёте?
Рейтинг: 43.6% · 6 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
Нашёл открытый Redis без пароля на клиентском сервере — как правильно оформить находку в отчёте?
Провожу внешний пентест для небольшой компании в Казахстане, scope согласован письменно. При сканировании обнаружил Redis 7.2 на нестандартном порту, доступный без аутентификации из интернета. Через CONFIG SET и CONFIG REWRITE можно записывать файлы, через модуль — потенциально RCE. Риск реально высокий. Вопрос: как правильно это оформить в отчёте? Какой уровень критичности ставить, как описать вектор атаки, какие рекомендации по фиксу? Первый раз сталкиваюсь с таким классическим мисконфигом и хочу сделать отчёт профессионально.
rm -rf /problems
✔ Лучший ответ сформирован автоматически — Tmollo
В описании вектора атаки рекомендую показать цепочку конкретно: 1) Discovery через nmap или masscan, 2) подключение через redis-cli -h [ip] -p [port] без пароля, 3) выполнение INFO server для подтверждения доступа, 4) описание что теоретически возможно дальше — запись cron/authorized_keys, загрузка модуля. Не нужно реально эксплуатировать до конца, достаточно показать proof-of-concept на уровне…
Re: Нашёл открытый Redis без пароля на клиентском сервере — как правильно оформить находку в отчёте?
По критичности — это Critical без вопросов, если подтверждена возможность записи файлов или выполнения команд. В CVSS v3.1 считай вектор: AV:N, AC:L, PR:N, UI:N, S:C, C:H, I:H, A:H — получится 10.0 или около того. Даже если ограничиться только чтением данных из Redis — это High, потому что там обычно сессии, кеш с чувствительными данными, иногда токены.
Re: Нашёл открытый Redis без пароля на клиентском сервере — как правильно оформить находку в отчёте?
✔ Лучший ответ — сформирован автоматически
В описании вектора атаки рекомендую показать цепочку конкретно: 1) Discovery через nmap или masscan, 2) подключение через redis-cli -h [ip] -p [port] без пароля, 3) выполнение INFO server для подтверждения доступа, 4) описание что теоретически возможно дальше — запись cron/authorized_keys, загрузка модуля. Не нужно реально эксплуатировать до конца, достаточно показать proof-of-concept на уровне INFO или CONFIG GET *. Скриншоты вывода команд обязательны.
Re: Нашёл открытый Redis без пароля на клиентском сервере — как правильно оформить находку в отчёте?
По рекомендациям стандартный набор: requirepass с сильным паролем в redis.conf, bind на localhost или внутренний IP вместо 0.0.0.0, firewall rule закрывающий порт снаружи, rename-command CONFIG '' для отключения опасных команд, запуск от непривилегированного пользователя, TLS если Redis доступен по сети между сервисами. Укажи конкретные строки конфига — клиенту проще исправить.
Re: Нашёл открытый Redis без пароля на клиентском сервере — как правильно оформить находку в отчёте?
Добавлю про ответственное раскрытие: как только нашёл — сразу уведомляй клиента, не жди финального отчёта. Особенно если это прод-сервер. Задокументируй время обнаружения и время уведомления — это важно для твоей защиты как пентестера. В отчёте это тоже отражается в секции Timeline. И не забудь что найденные данные в Redis (если смотрел) должны быть описаны в отчёте как пример потенциального ущерба, но сами данные не хранишь и не передаёшь.
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
-
-
- Как правильно кешировать запросы в Node.js REST API чтобы не положить базу
8 ответов · 90 просмотров
-
-
- удалённая работа на зарубежную компанию как оформить самозанятость или ИП и не попасть на штрафы
9 ответов · 88 просмотров
-
- vLLM в проде падает с OOM при всплесках трафика — как правильно настроить KV-cache и batching?
8 ответов · 88 просмотров
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость