首页 > 系统相关 >ETCD 未授权访问漏洞-添加iptables规则修复方法

ETCD 未授权访问漏洞-添加iptables规则修复方法

时间:2022-10-10 13:45:25浏览次数:63  
标签:iptables 2380 -- tcp 漏洞 ETCD dport INPUT

⻛险提⽰

1. 在iptables 规则配置正确的情况下,可以规避未认证的漏洞;

2. 如变更过程中误操作限制了其他端⼝的情况下可能会造成存储异常;

影响版本

所有版本

问题描述:客⼾采⽤漏扫等扫描⼯具,扫描存储发现ETCD 未授权访问漏洞。

解决⽅式:在各个存储管理节点添加iptables规则,仅允许管理⽹段和lo地址访问etcd使⽤的2379、2380端⼝。

1、在每个存储管理节点执⾏如下命令:

iptables -I INPUT -p tcp --dport 2380 -j DROP
iptables -I INPUT -p tcp --dport 2379 -j DROP
iptables -I INPUT -s 10.255.0.0/24 -p tcp --dport 2379 -
iptables -I INPUT -s 10.255.0.0/24 -p tcp --dport 2380 -
iptables -I INPUT -i lo -p tcp --dport 2379 -j ACCEPT
iptables -I INPUT -i lo -p tcp --dport 2380 -j ACCEPT

2、如上执⾏命令全部添加到/etc/rc.d/rc.local⽂件,并且添加执⾏权限确保服务器重启后仍然⽣效

标签:iptables,2380,--,tcp,漏洞,ETCD,dport,INPUT
From: https://www.cnblogs.com/HByang/p/16775397.html

相关文章

  • ETCD Raft模块解析
    1.Raft简介raft是一个管理复制式日志的共识算法,它是通过复制日志的方式来保持状态机里的数据是最终一致的。 整体的一个运行描述图:  从图中可以看到由几部分组......
  • ThinkPHP6.0.13反序列化漏洞分析
    1. 前言最近有点闲下来了,不找点事干比较难受,打算找点漏洞分析一下,于是就打算看看TP的一些漏洞,ThinkPHP6.0.13是TP的最新版,八月份有师傅提交了一个issue指出TP存在反序列......
  • iptables基本使用举例
    一、链的基本操作1、清除所有的规则。1)清除预设表filter中所有规则链中的规则。#iptables-F2)清除预设表filter中使用者自定链中的规则。#iptables-X#iptables-Z......
  • AppWeb认证绕过漏洞(CVE-2018-8715)[未成功]
    AppWeb是EmbedthisSoftwareLLC公司负责开发维护的一个基于GPL开源协议的嵌入式WebServer。他使用C/C++来编写,能够运行在几乎先进所有流行的操作系统上。当然他最主要的......
  • [云原生] Kubernetes 控制平面组件:etcd
    EtcdEtcd是CoreOS基于Raft开发的分布式key-value存储,可用于服务发现、共享配置以及一致性保障(如数据库选主、分布式锁等)。在分布式系统中,如何管理节点间的状态一直是一个......
  • Hashicorp Consul Service API远程命令执行漏洞
    Preface简介Consul是HashiCorp公司推出的一款开源工具,用于实现分布式系统的服务发现与配置。与其他分布式服务注册与发现的方案相比,Consul提供的方案更为“一站式”。Con......
  • ActiveMQ任意文件写入漏洞(CVE-2016-3088)
    搭建及运行漏洞环境:```docker-composebuilddocker-composeup-d```环境监听61616端口和8161端口,其中8161为web控制台端口,本漏洞就出现在web控制台中。访问`http://you......
  • 5.iptables ddos
    1syn拒绝服务攻击,SYN攻击原理SYN洪水攻击是DDOS攻击中最常见的攻击类型之一。是一种利用TCP协议缺陷,攻击者向被攻击的主机发送大量伪造的TCP连接请求,从而使得被攻击方......
  • 漏洞修复:tomcat中间件修复 检测到目标URL存在http host头攻击漏洞
    漏洞名称:检测到目标URL存在httphost头攻击漏洞风险级别:中危修复方案:修改tomcat\conf\server.xml打开server.xml配置文件,找到如下配置:  将Host里name的值localhost......
  • Exchange零日漏洞缓解措施
    点开参考文档注:此文章只是记录,使用前要根据自己的生产环境是否可用该方式。下面的处理方法会影响autodiscover自动发现配置邮箱。如图打开IIS双击打开URL重写模块......