渗透测试报告 — 192.168.100.135Ubuntu 多服务主机项目 内容测试时间 2026-09-23测试环境 Kali Linux 2026.2WSL2本机 172.19.78.191经宿主机 192.168.100.1 路由授权状态 用户声明已获目标授权测试范围 192.168.100.135 单目标目标状态 在线延迟约 2-4ms目标概况操作系统UbuntuOpenSSH 8.9p1 Ubuntu 3ubuntu0.17Redis 运行于 Linux 6.8.0-138-generic x86_64类型判断vulnhub/vulhub 风格 “数据库全家桶” 靶机 ——13 个端口几乎全部为数据库 / 中间件服务主机名bj-virtual-machineElasticsearch 集群节点名2. 端口与服务枚举13 个开放 TCP 端口端口 服务 版本 认证状态21 vsftpd 3.0.5 匿名登录被拒53022 OpenSSH 8.9p1 Ubuntu 需凭据未爆破80 Apache 2.4.52 (Ubuntu) 默认页无隐藏入口robots/admin/phpmyadmin 等均 404139/445 Samba smbd 4.x 匿名可列共享print、myshare、IPC、myshare、IPC、myshare、IPCmyshare 连入被拒3306 MariaDB 10.3.x 主机白名单限制192.168.100.1 被拒5432 PostgreSQL 3.0 协议 pg_hba.conf 拒绝远程 postgres6379 Redis 6.0.16 完全未授权无密码8080 Apache Tomcat 9 manager/host-manager 401常见弱口令未命中9200 Elasticsearch 7.17.0 REST API 未授权9300 ES binary API — 未授权11211 Memcached 1.6.14 未授权stats 直通27017 MongoDB 6.0.29 疑似未授权buildinfo 可读3. 漏洞发现3.1 [严重] Redis 6.0.16 未授权访问 — 可命令执行面根因requirepass为空 bind 0.0.0.0全网监听无任何认证验证PING→PONG未认证直通CONFIG GET dir/dbfilename/save/requirepass全部可读服务器完整信息可获取版本、运行时间、进程号、配置路径 /etc/redis/redis.conf可利用性可执行任意 Redis 命令读 / 写 / 删任意键CONFIG/SET/SAVE 可用。若 Redis 以 root 运行可CONFIG SET dir至/root/.ssh或/var/spool/cron/crontabs写入 SSH 公钥 / 定时任务实现 RCE即使非 root也可篡改 / 清空业务数据、充当跳板注意本次仅做只读验证未实际写入文件避免留痕如需验证 RCE 请明确授权3.2 [高] Elasticsearch 7.17.0 REST API 未授权未认证即可读取集群信息cluster: elasticsearchnode: bj-virtual-machine、索引列表、集群健康green、节点信息当前仅存在系统索引.geoip_databases无业务数据泄露但 REST API 完全暴露3.3 [高] Memcached 1.6.14 未授权未认证直接执行statspid、uptime、版本、连接数等全部返回可读 / 写 / 删除缓存数据cmd_get/cmd_set 可用可用于缓存投毒或信息窃取3.4 [高] MongoDB 6.0.29 疑似未授权未认证可获取服务器 buildinfo版本、编译信息、存储引擎列库操作因新版协议OP_QUERY 已移除受限未完成客户端缺失按版本默认配置判断未启用认证的可能性高3.5 [中] SMB 匿名枚举共享smbclient -L匿名可列出共享print$、myshare、IPC$myshare实际连入返回 ACCESS_DENIED需认证缓解了直接读取风险3.6 [中] Tomcat 9 manager 暴露/manager/html、/host-manager/html存在但 401 保护常见弱口令tomcat/tomcat、admin/admin 等 7 组未命中3.7 [低] 其他Apache 80 为默认页常见路径全部 404server-status 403MySQL 主机白名单、PostgreSQL pg_hba 限制均生效未发现弱口令4. 测试方法摘要nmap -sS -p-全端口扫描 → 13 个开放端口nmap -sV版本检测 80/8080 页面抓取 → Ubuntu 22.04 多服务主机确认未授权访问批量验证Redisnc 手工协议PING/CONFIG GET→ 未授权确认Memcachedstats→ 未授权确认ElasticsearchGET /、_cat/indices、_cluster/health→ 未授权确认MongoDBnmap mongodb-info → 未授权读服务器信息SMBsmbclient 匿名列共享MySQL/PG/FTP/Tomcat认证 / 白名单拦截确认HTTP 常见路径枚举80/8080→ 无隐藏入口5. 修复建议优先级 措施立即 Redis设置强requirepass、bind 127.0.0.1或内网白名单、rename-command CONFIG禁用危险命令、确认以非 root 用户运行立即 Elasticsearch开启 xpack.security 认证、限制监听地址立即 Memcached-l绑定内网 IP防火墙限制 11211 访问立即 MongoDB启用--auth认证、bindIp限制短期 Samba关闭匿名共享枚举restrict anonymous 2、myshare 设置访问控制短期 Tomcat移除或加 IP 白名单保护 manager/host-manager、更换强口令短期 防火墙最小化仅开放业务必需端口当前 13 个端口大面积暴露持续 SSH 改用密钥认证并禁用密码登录各服务升级至最新安全版本6. 结论目标为 Ubuntu 多服务主机数据库全家桶配置存在 4 个未授权访问漏洞Redis / Elasticsearch / Memcached / MongoDB其中 Redis 未授权为最严重项无密码 全网监听具备命令执行面若以 root 运行可直接 RCE。综合风险等级高。未取得操作系统 shell 或 root未进行爆破 / 主动利用但数据面已大面积失守建议按第 5 节立即处置。
