安全研究人員發(fā)現(xiàn)配置錯誤的Django應(yīng)用程序暴露了敏感信息,包括密碼,API密鑰或AWS訪問令牌。
Django是一個非常受歡迎的高級Python Web框架,可以快速開發(fā)基于Python的Web應(yīng)用程序。
研究員FábioCastro解釋說,安裝會暴露數(shù)據(jù),因為開發(fā)人員忘記禁用Django應(yīng)用程序的調(diào)試模式。
FábioCastro發(fā)現(xiàn)28,165個應(yīng)用程序查詢Shodan是否啟用了調(diào)試模式的Django安裝。
許多啟用了調(diào)試模式的服務(wù)器非常暴露專家發(fā)現(xiàn)的服務(wù)器密碼和AWS訪問令牌,黑客可以使用它們來獲得對系統(tǒng)的完全控制權(quán)。
“我發(fā)現(xiàn)這是因為我在一個小項目上使用Django框架,”Castro告訴Bleeping Computer“我注意到一些錯誤異常,然后在Shodan上搜索。”
“所有曝光的主要原因是啟用調(diào)試模式,”卡斯特羅說。 “這不是Django方面的失敗。我的建議是在將應(yīng)用程序部署到生產(chǎn)時禁用調(diào)試模式。”
原文:https://securityaffairs.co/wordpress/70869/hacking/django-apps-misconfigured.html
上一篇:印度電力公司遭遇黑客攻擊