Spring-Boot-Actuator信息泄露与未授权

Spring Boot Actuator 信息泄露与未授权完整指南:危险端点、信息收集、利用方式、防御加固。

写在前面:合法学习边界

Actuator 安全测试只在授权测试环境进行。

一、Actuator 利用链

Spring Boot Actuator 架构
1
① 发现 Actuator → ② 枚举端点 → ③ 信息收集 → ④ 利用 → ⑤ RCE

二、危险端点

1
2
3
4
/actuator/env:查看/修改环境变量(含密码)
/actuator/heapdump:下载 JVM 堆内存(提取明文密码)
/actuator/threaddump:线程堆栈(含变量值)
/actuator/logfile:读取应用日志

三、防御方法

1
2
3
4
关闭端点:management.endpoints.web.exposure.include=
加认证:Spring Security 保护
网络隔离:不暴露公网
WAF 拦截 /actuator/ 路径

四、小结

Actuator 信息泄露可能导致数据库密码/JWT/源码泄露,进而导致 RCE。防御核心是关闭敏感端点 + 加认证 + 网络隔离