Spring Boot Actuator 信息泄露与未授权完整指南:危险端点、信息收集、利用方式、防御加固。
写在前面:合法学习边界
Actuator 安全测试只在授权测试环境进行。
一、Actuator 利用链

1
| ① 发现 Actuator → ② 枚举端点 → ③ 信息收集 → ④ 利用 → ⑤ RCE
|
二、危险端点
1
2
3
4
| /actuator/env:查看/修改环境变量(含密码)
/actuator/heapdump:下载 JVM 堆内存(提取明文密码)
/actuator/threaddump:线程堆栈(含变量值)
/actuator/logfile:读取应用日志
|
三、防御方法
1
2
3
4
| 关闭端点:management.endpoints.web.exposure.include=
加认证:Spring Security 保护
网络隔离:不暴露公网
WAF 拦截 /actuator/ 路径
|
四、小结
Actuator 信息泄露可能导致数据库密码/JWT/源码泄露,进而导致 RCE。防御核心是关闭敏感端点 + 加认证 + 网络隔离。