TiDB丨Etcd API 未授权访问漏洞的修复

news2025/1/12 23:02:11

文章目录

  • 一、前言
  • 二、集群环境
  • 三、漏洞整改建议
    • 方案一
    • 方案二
  • 四、方案实施
  • 五、可能存在的风险
  • 六、总结


一、前言

Etcd是一个采用HTTP协议的健/值对存储系统,它是一个分布式和功能层次配置系统,可用于构建服务发现系统。用于共享配置和服务发现的分布式,一致性的KV存储系统.其很容易部署、安装和使用,提供了可靠的数据持久化特性。

在工作中,Etcd提供了 API 访问的方式,但由于未配置认证,导致Etcd API 存在未授权访问漏洞

本期我们就一起来看看遇到这类问题,应该如何处理。


二、集群环境

此系统共使用物理机8个节点。

TiDB版本:v4.0.12

在这里插入图片描述


三、漏洞整改建议

方案一

配置身份验证, 防止止未经授权用用户访问。

Tidb集群配置tls安全访问,需要先把pd节点由3节点缩容到1节点,这种方法对pd集群有一定风险,不太建议此方法。

方案二

访问控制策略, 限制IP访问。

开启操作系统iptabes,配置白名单,内部节点可访问pd节点。此方案对集群的影响相对较小。


四、方案实施

综合整改方案,方案二更佳,所以我们针对方案二,跟大家来具体分享一下。

TiDB集群中,PD主机通过防火墙iptables设置白名单,PD之间互信,拒绝外来访问。

  • Step1:

检查机器上的端口情况,重点检查(xx.xx.xx.61、xx.xx.xx.63、xx.xx.xx.65)机器上的端口情况,因为这3台机器上混部了pd、tidb、pump节点

tiup cluster display tidb-xxxx

  • Step2:

确认pd leader节点

tiup ctl:v4.0.12 pd -u http://xx.xx.xx.61:2379 member

tiup ctl:v4.0.12 pd -u http://xx.xx.xx.61:2379 member leader show

  • Step3:

先开启非pd leade两个节点的防火墙,再把pd leader进行切换;

tiup ctl:v4.0.12 pd -u http://xx.xx.xx.61:2379 member leader transfer pd_pd2


五、可能存在的风险

在切换pd leader可能短暂出现tikv找不到pd节点,导致事务被block,会对业务造成一定风险,建议,确认停止业务后进行操作。

  • Step1:

加入以下规则 :vi /etc/sysconfig/iptables;

-A INPUT -s xx.xx.xx.51 -p tcp -m tcp --dport 2379 -j ACCEPT

-A INPUT -s xx.xx.xx.53 -p tcp -m tcp --dport 2379 -j ACCEPT

-A INPUT -s xx.xx.xx.55 -p tcp -m tcp --dport 2379 -j ACCEPT

-A INPUT -s xx.xx.xx.61 -p tcp -m tcp --dport 2379 -j ACCEPT

-A INPUT -s xx.xx.xx.63 -p tcp -m tcp --dport 2379 -j ACCEPT

-A INPUT -s xx.xx.xx.65 -p tcp -m tcp --dport 2379 -j ACCEPT

-A INPUT -s xx.xx.xx.70 -p tcp -m tcp --dport 2379 -j ACCEPT

-A INPUT -s xx.xx.xx.75 -p tcp -m tcp --dport 2379 -j ACCEPT

-A INPUT -s xx.xx.xx.51 -p tcp -m tcp --dport 2380 -j ACCEPT

-A INPUT -s xx.xx.xx.53 -p tcp -m tcp --dport 2380 -j ACCEPT

-A INPUT -s xx.xx.xx.55 -p tcp -m tcp --dport 2380 -j ACCEPT

-A INPUT -s xx.xx.xx.61 -p tcp -m tcp --dport 2380 -j ACCEPT

-A INPUT -s xx.xx.xx.63 -p tcp -m tcp --dport 2380 -j ACCEPT

-A INPUT -s xx.xx.xx.65 -p tcp -m tcp --dport 2380 -j ACCEPT

-A INPUT -s xx.xx.xx.70 -p tcp -m tcp --dport 2380 -j ACCEPT

-A INPUT -s xx.xx.xx.75 -p tcp -m tcp --dport 2380 -j ACCEPT

-A INPUT -s xx.xx.xx.51 -p tcp -m tcp --dport 8250 -j ACCEPT

-A INPUT -s xx.xx.xx.53 -p tcp -m tcp --dport 8250 -j ACCEPT

-A INPUT -s xx.xx.xx.55 -p tcp -m tcp --dport 8250 -j ACCEPT

-A INPUT -s xx.xx.xx.61 -p tcp -m tcp --dport 8250 -j ACCEPT

-A INPUT -s xx.xx.xx.63 -p tcp -m tcp --dport 8250 -j ACCEPT

-A INPUT -s xx.xx.xx.65 -p tcp -m tcp --dport 8250 -j ACCEPT

-A INPUT -s xx.xx.xx.70 -p tcp -m tcp --dport 8250 -j ACCEPT

-A INPUT -s xx.xx.xx.75 -p tcp -m tcp --dport 8250 -j ACCEPT

-A INPUT -s xx.xx.xx.51 -p tcp -m tcp --dport 10080 -j ACCEPT

-A INPUT -s xx.xx.xx.53 -p tcp -m tcp --dport 10080 -j ACCEPT

-A INPUT -s xx.xx.xx.55 -p tcp -m tcp --dport 10080 -j ACCEPT

-A INPUT -s xx.xx.xx.61 -p tcp -m tcp --dport 10080 -j ACCEPT

-A INPUT -s xx.xx.xx.63 -p tcp -m tcp --dport 10080 -j ACCEPT

-A INPUT -s xx.xx.xx.65 -p tcp -m tcp --dport 10080 -j ACCEPT

-A INPUT -s xx.xx.xx.70 -p tcp -m tcp --dport 10080 -j ACCEPT

-A INPUT -s xx.xx.xx.75 -p tcp -m tcp --dport 10080 -j ACCEPT

-A INPUT -p tcp --dport 4000 -j ACCEPT

  • Step2:

打开iptables防火墙:systemctl start iptables;

  • Step3:

检查防火墙策略 (xx.xx.xx.61、xx.xx.xx.63、xx.xx.xx.65) :iptables -L -n;

  • Step4:

集群验证 :tiup cluster display tidb-xxxx(节点状态是否正常)

  • Step5:

查看集群日志是否有报错;

  • Step6:

测试集群的备份和binlog同步是否正常;

  • Step7:

确认没问题后,iptables防火墙开机启动:systemctl enable iptables。


六、总结

  1. Etcd漏洞修复方法有几种,需要注意每种方法对集群的影响
  2. 需要提前确认发生etcd漏洞机器上的所有端口,防止开启防火墙节点之间访问受阻。
  3. 开启防火墙前,需要确认配置文件,避免开启防火墙ssh断连。
  4. 检查集群状态无误后,需要设置防火墙开机启动

以上Etcd API 未授权访问漏洞的修复的方法,大家在遇到类似的问题时,可以尝试按上述的思路去修改漏洞!

本期分享就到这里了,希望对你有帮助!~

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/125074.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

KubeEdge云原生边缘计算公开课03——云原生边缘计算学术研究现状与趋势

KubeEdge云原生边缘计算公开课03——云原生边缘计算学术研究现状与趋势曹建农:Collaborative Edge ComputingEdge Computing: the Driven force of AIoTThe Emergence of AIoTEdge ComputingCurrent Research on Edge ComputingComputation at EdgeIntelligence at …

MCU-51:LED点阵屏

之前我们介绍了控制LED灯亮灭的操作,今天我们要介绍一下控制LED点阵屏亮灭的操作,8*8的LED点阵屏,可以理解为八行或者八列LED灯的一个组合,可以使用它来显示一些字体与图案。 一、点阵屏介绍 1.1 简介 LED点阵屏由若干个独立的…

八、购物车案例

一、购物车案例 1.1、使用npm i命令&#xff0c;安装依赖 1.2、编写页面布局 App.vue <template><div class"app-container"><Header></Header><Goods></Goods><Footer></Footer></div> </template>…

【直播教程】直播间没人看?5大技巧教你提升!

直播是连接店铺、品牌、产品和消费者之间的桥梁。人是视觉动物&#xff0c;店铺的产品、团队和服务是后端的内容&#xff0c;产品再好&#xff0c;团队再强大&#xff0c;前端的消费者看不到&#xff0c;背后的努力都是徒然。所以&#xff0c;在粉丝对店铺、对品牌不熟悉的情况…

CouchDB(1):apache CouchDB介绍与安装

1 apache CouchDB介绍 Apache的CouchDB是⼀个免费的开源的数据库。 官网&#xff1a;https://couchdb.apache.org/ 其主要特点如下&#xff1a; 1.schema free &#xff08;不需要提前设计表&#xff09;2.documented oriented &#xff0c; json structure data(⾯向⽂档)3…

openresty配置资源访问控制

openresty配置资源访问控制 介绍 我们这的需求是&#xff0c;arcgis server发布了很多图层数据&#xff0c;这些数据需要被用户申请后才能访问。申请后给用户一个地址和key&#xff0c;让用户可以用key和地址访问地图资源。 这里我准备使用openresty和认证服务&#xff08;j…

电商API接口开发系列,亲测有效,请求示例说明

在电商运营活动中&#xff0c;价格是贯穿始终的关键因素&#xff0c;而品牌方有效利用价格数据也能够推动企业更好的发展。 当品牌方能够精准获取商品的到手价时&#xff0c;有利于做好商品的定价复盘工作、后续的价格分析工作&#xff0c;也能够为后面的调价作参考&#xff1…

分享| 如何在自有App中引入小游戏?

之前有跟大家分享过ios系统上引入FinClip SDK&#xff0c;并将小程序游戏运行到自有App 中&#xff0c;这周就继续分享如何在Android系统中引入FinClip SDK。 近期FinClip 官方正在举行小游戏支持的功能内测&#xff0c;有兴趣的朋友可以去看看。手动指引&#xff1a;小游戏内…

多寄存器内存访问指令与栈

目录 一、多寄存器内存访问指令 二、多寄存器内存访问指令的寻址方式 三、栈的种类与使用 3.1栈的概念 3.2栈的分类 四、栈的应用举例 4.1叶子函数的调用过程举例 4.2非叶子函数的调用过程举例 一、多寄存器内存访问指令 MOV R1, #1 MOV R2, #2 MOV R3…

什么是物联网安全?

物联网安全是专注于保护物联网中连接的设备和网络的技术领域。物联网涉及将互联网连接添加到相互关联的计算设备、机械和数字机器、物体、动物或人的系统中。每个“事物”都提供了一个唯一的标识符以及通过网络自动传输数据的能力。如果设备没有得到适当的保护&#xff0c;允许…

寄存器模型的集成

前言&#xff1a;当拿到寄存器模型和总线后&#xff0c;就要实现总线适配器&#xff0c;这就是集成的过程。 接下来需要考虑选择与DUT寄存器接口一致的总线UVC, 该UVC会提供硬件级别的访问方式。 要完成一次硬件级别的总线传输&#xff0c; 往往需要考虑给出地址、 数据队列、 …

网鼎杯2020青龙组——filejava通关思路

目录 1、启动靶场&#xff0c;访问页面 2、BP抓包 &#xff08;三&#xff09;代码审计 1&#xff0e;XMLReader 2&#xff0e;SAXBuilder 3&#xff0e;SAXReader 4&#xff0e;SAXParserFactory 5&#xff0e;Digester 6&#xff0e;DocumentBuilderFactory 漏洞利用 0x0…

C++--数据结构--图解B树--B+树--B*树--0718 19

1、常见的搜索结构 种类 数据格式时间复杂度顺序查找无要求O(N)二分查找有序O(log_2 N)二叉搜索树无要求O(log_2 N)二叉平衡树无要求O(log_2 N)哈希无要求O(1) 如果数据量很大&#xff0c;比如有100G数据&#xff0c;无法一次放进内存中&#xff0c;那就只能放在磁盘上了…

互联网+时代的到来,让一站式婚庆管理系统成为潮流

自20世纪90年代初中国第一家婚庆公司成立至今&#xff0c;婚庆市场是越做越大。作为新兴产业的婚庆行业蕴藏着巨大的商机&#xff0c;婚庆市场空间日趋扩大&#xff0c;婚庆产业逐渐成为前景看好的朝阳产业。因此&#xff0c;市面上的婚庆企业也越来越多。但是想要在众多同行中…

Codeforces Round #841 (Div. 2) and Divide by Zero 2022 A-D

等System test的时候顺便水一篇吧233&#xff0c;感觉题目挺好的&#xff0c;但是我C、D都快要调完了&#xff0c;还是难受。 应该是我参加的今年最后一场比赛了。 Codeforces Round #841 (Div. 2) and Divide by Zero 2022 A. Joey Takes Money #include<bits/stdc.h&g…

数字射线检测图像质量

对比度 物体对比度 ΔI/I−μΔT/(1n)\Delta I/I -\mu \Delta T /(1n)ΔI/I−μΔT/(1n) 屏幕亮度 LkILkILkI 人眼感觉到的亮度 BKlnLBKln LBKlnL 人眼感觉到的亮度对比度 ΔBKln((LΔL)/L)\Delta B K ln((L\Delta L)/L)ΔBKln((LΔL)/L) 其中&#xff0c;III为射线强度 ΔB…

杭州市 智慧城市物联网支撑平台 功能规范 附下载地址

智慧城市物联网介绍 智慧城市是一个有机结合的大系统&#xff0c;涵盖了更透切的感知、更全面的互连&#xff0c;更深入的智能。物联网是智慧城市中非常重要的元素&#xff0c;它侧重于底层感知信息的采集与传输&#xff0c;城市范围内泛在网方面的建设。 通过智慧城市物联网支…

curl升级到7.87(centos7和TencentOS2.4 tk)

centos7升级curl到7.8.7,按照之前写过的一篇文章,大致按描述操作即可。只不过需要做一点点修正... CentOS 7升级curl_乐大师的博客-CSDN博客_centos7 curl升级 更新操作中会报错安装失败,提示如下: 针对这个问题只需要增加一个参数即可解决。 yum -y update curl --ena…

Linux系统安装Redis(实现远程登录)

目录 &#xff08;一&#xff09;下载和安装 &#xff08;二&#xff09;配置redis.con配置文件 1&#xff0c;开启远程连接有以下三步&#xff1a; 2&#xff0c;配置登录密码 ​&#xff08;三&#xff09;开放端口 1&#xff0c;开放Linux系统上的3306端口 2&#xff0…

记录一次Tomcat靶机渗透

Apache Tomcat&#xff0c;是世界上最广泛使用的Java Web服务器之一。带有默认配置的Tomcat服务器非常容易发现。发现暴露Web应用管理器的服务器也非常容易&#xff0c;它是一个应用&#xff0c;允许管理员启动、停止、添加和删除服务器中的应用。 信息搜集 第一步&#xff1a…