【问题标题】:Public facing Flask Webserver possible to get hacked?面向公众的 Flask Webserver 可能被黑客入侵?
【发布时间】:2021-10-16 16:14:53
【问题描述】:

我正在运行一个面向公众的 Flask 网络服务器,并遇到来自随机 IP 的 GET 请求。黑客在多大程度上能够访问我的文件?它是否仅限于 webserver 文件夹?或者他们可以访问网络服务器之外和机器本身的文件吗?以下是收到的一些 GET 请求:

"GET /mysqladmin/index.php?lang=en HTTP/1.1" 404 -
"GET /mysql/pMA/index.php?lang=en HTTP/1.1" 404 -
"GET /phpMyAdmin-5/index.php?lang=en HTTP/1.1" 404 -
"GET /phpMyAdmin-5/index.php?lang=en HTTP/1.1" 404 -
"GET /phpmyadmin_/index.php?lang=en HTTP/1.1" 404 -

【问题讨论】:

  • 请求显示,它会检查您是否使用phpMyAdmin 或其他流行的工具和框架(如WordPress),并检查它们是否仍然存在旧的错误,这些错误可能可以访问所有设置和数据这些工具。Flask 不是这些攻击的目标,但您仍然可以使用来自 url 的参数来执行可能提供一些信息的代码。 IE。如果您使用来自 url 的参数手动创建 SQL 查询,那么他们仍然可以发送类似 or 1=1; INSERT .... 的内容来尝试向数据库添加一些值(即拥有自己密码的管理员)。
  • 有一些工具可以检查您的服务器是否存在一些黑客可以使用的漏洞pentest-tools.com/website-vulnerability-scanning/…OWASP。在nmap.org 上,您可以找到顶级流行安全工具列表的链接,还有web scanners。有关更多信息,您还可以在 Stackoverflow 的其他门户网站上提问 Information Security

标签: python flask server webserver


【解决方案1】:

Flask 足够安全,但很明显您正面临可疑活动和入侵尝试,因此您需要其他级别的安全性,我建议您在预定义的失败次数后将fail2ban 安装到黑名单可疑 IP 地址来自主机。

参考

一些教程:

【讨论】:

    猜你喜欢
    • 2017-05-17
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2015-12-06
    • 2011-02-09
    • 1970-01-01
    相关资源
    最近更新 更多