关于SpringCloud Gateway端点actuator漏洞的通知

admin
admin 2022-03-07 11:50
阅读需:0

大家好,近期收到反馈SpringCloud Gateway的端点bug遭受攻击将会对系统造成较大影响,解决方案如下,请大家尽快处理。


给gateway服务进行nginx反向代理,修复原理主要是取消外网对actuator端点的访问权限,若大家对此端点的地址、api名有变更,请酌情修改下方的配置,若没有更改则可以直接复制。通过如下配置便可以屏蔽外网对端点的访问权限 ,返回码选择 403、404、444均可

if ($request_uri ~ "/actuator") {
   return 403;
}


具体配置截图如下


评论
  • sea4clouds
    2022-03-14 17:41
    #对外暴露端口 management: endpoints: # enabled-by-default: false web: exposure: exclude: "*" 这样配置了还是不行
    6 回复
  • 北京智鼎优源
    2022-03-09 09:50
    补充一个方式,修改naocs上blade.yaml文件内容,根据需求关闭暴露的接口 ```yaml endpoints: web: exposure: #原有是暴露所有,根据需求可以考虑开启哪些对外监控接口,如果没需求可以尝试全部关闭也可以。 include: "*" ```
    2 回复