从cloudstack默认配置看NFS安全

霍大然 2014-04-24 11:52:00

看到有同学写了关于NFS的运维安全,本菜鸟以cloudstack为例也写下关于NFS访问控制安全吧。

0x00 NFS默认配置缺陷


在Cloudstack云平台部署时,按照apache官方的安装文档,如果又不对管理网络进行隔离会导致整个云环境中的虚拟机处于危险状态:

http://cloudstack.apache.org/docs/zh-CN/Apache_CloudStack/4.1.1/html/Installation_Guide/management-server-install-flow.html#prepare-nfs-share

1.     配置新的路径作为 NFS 引入, 编辑/etc/exports。引入NFS 共享用rw,async,no_root_squash。例如:

#vi /etc/exports

插入下列行。

/export *(rw,async,no_root_squash)

看到如上的配置exports文件,小伙伴们震惊了吧,任意用户可以读取与写入文件,该配置是对整个云环境的存储做的配置,也就意味着任意能够访问到该IP的用户都可控制整个云系统。

0x01 攻击权限配置不当的NFS系统


只要在云环境中的任意一台主机进行查看:

然后进行mount 该文件夹,可以任意操作该存储上的虚拟机:

0x02 漏洞修复


还是/etc/exports下的文件,如果配置成如下模式则可减少风险(我说的仅仅是减少):

/export 172.19.104.6(rw,async,no_root_squash)

这样就把访问控制给了单独的IP,但这样是不是就安全了,小伙伴们可以继续想伪造IP的办法来绕过了。

评论

小胖子 2014-04-24 12:52:43

已撸。

X

xsser 2014-04-24 14:08:46

折算漏洞吧

路人甲 2014-04-26 13:10:08

算啊

M

m0d9 2014-04-27 20:58:51

mark

路人甲 2014-04-28 20:12:32

你的配置防御在cloudstack根本是不行的,NFS是所有cloudstack的节点都可能会去挂载的。能做的是使用iptables控制访问。或者使用/etc/hosts.allow 和/etc/hosts.deny 做访问控制。

霍大然 2014-04-29 10:22:34

cloudstack用户只能用public IP,不会用节点的IP。

Hxai11 2014-05-13 20:10:50

其实总觉得在nfs上出现漏洞太不应该了。。

小贱人 2014-05-28 21:59:09

已阅

W

wsg00d 2015-07-28 16:35:55

项目中遇到个问题,求各位大神教,最后那里的伪造ip怎么弄?

霍大然

W币花完了,刷分还是不刷?

twitter weibo github wechat

随机分类

数据分析与机器学习 文章:12 篇
Web安全 文章:248 篇
渗透测试 文章:154 篇
APT 文章:6 篇
XSS 文章:34 篇

扫码关注公众号

WeChat Offical Account QRCode

最新评论

Article_kelp

因为这里的静态目录访功能应该理解为绑定在static路径下的内置路由,你需要用s

N

Nas

师傅您好!_static_url_path那 flag在当前目录下 通过原型链污

Z

zhangy

你好,为什么我也是用windows2016和win10,但是流量是smb3,加密

K

k0uaz

foniw师傅提到的setfge当在类的字段名成是age时不会自动调用。因为获取

Yukong

🐮皮

目录