zoukankan      html  css  js  c++  java
  • 目标主机showmount -e信息泄露(CVE-1999-0554)

    记录一下扫描和测试中遇到的一个漏洞:目标主机showmount -e信息泄露


    先了解一下showmount命令:

    showmount命令用于查询NFS服务器 (NFS 网络文件系统)
    
    # showmount --help
     Usage: showmount [-adehv]
            [--all] [--directories] [--exports]
            [--no-headers] [--help] [--version] [host] 
    
    -a或--all
        以 host:dir 这样的格式来显示客户主机名和挂载点目录。
    -d或--directories
        仅显示被客户挂载的目录名。
    -e或--exports
        显示NFS服务器的输出清单。
    -h或--help
        显示帮助信息。
    -v或--version
        显示版本信。
    --no-headers
        禁止输出描述头部信息。
     
    显示NFS客户端信息
    # showmount
     
    显示指定NFS服务器连接NFS客户端的信息
    # showmount 192.168.1.1  #此ip为nfs服务器
     
    显示输出目录列表(在NFS服务器)
    # showmount -e
     
    显示被挂载的共享目录
    # showmount -d  
     
    显示客户端信息和共享目录
    # showmount -a
     
    显示指定NFS服务器的客户端信息和共享目录
    # showmount -a 192.168.1.1
    
    显示指定NFS服务器输出目录列表(也称为共享目录列表)
    # showmount -e 192.168.1.1
    

    目标主机showmount -e信息泄露(CVE-1999-0554)

    可以对目标主机进行"showmount -e"操作,此操作将泄露目标主机大量敏感信息,比如目录结构。更糟糕的是,如果访问控制不严的话,攻击者有可能直接访问到目标主机上的数据。

    例:

    建议采取以下措施以降低威胁:

    • 限制可以获取NFS输出列表的IP和用户。
    • 除非绝对必要,请关闭NFS服务、MOUNTD。

    实际工作场景中操作可以参考:
    https://blog.csdn.net/qq_26614295/article/details/103119982
    https://zhuanlan.zhihu.com/p/90038549

  • 相关阅读:
    Swagger2 添加HTTP head参数
    获取枚举类型描述
    JS设置cookie、读取cookie、删除cookie
    ES6中Promise的入门(结合例子)
    阮一峰的ES6---Promise对象
    model_util.py
    IfcSpatialElementType
    labelme coco
    python opencv KeyPoint
    IfcSpatialZoneType
  • 原文地址:https://www.cnblogs.com/zw1sh/p/13371074.html
Copyright © 2011-2022 走看看