人员定位系统SpringBoot Actuator 未授权访问漏洞修复

问题现象:人员定位系统在经漏洞扫描后出现SpringBoot Actuator 未授权访问漏洞如下图。


解决方法:如出现上图所示漏洞,可使用以下方法处理,或升级至6.3版本及以上可以升级处理。
1、修改配置文件 application-product.properties,增加以下内容,可在配置文件最后增加,如下图:
management.server.port=-1
management.endpoints.web.exposure.include=health,info
spring.security.user.name=seekcy
spring.security.user.password=PassLocate@2024

  1. vi /home/seekcy/chemical-locate/wwyt-server/config/application-product.properties
  2. #添加如下内容
  3. management.server.port=-1
  4. management.endpoints.web.exposure.include=health,info
  5. spring.security.user.name=seekcy
  6. spring.security.user.password=PassLocate@2024


2、上述步骤操作完成之后,重启人员定位系统;

  1. cd /home/seekcy/chemical-locate/wwyt-server/
  2. ./service-server.sh


3、重启完成后联系客户重新扫描,确认是否修复完成,如未完成可提工单给继续处理;
ZGL(0724)

转载请注明作者和出处,并添加本页链接。
原文链接: //svn.seekcy.com/805