安全研究人員發現配置錯誤的Django應用程序暴露了敏感信息,包括密碼,API密鑰或AWS訪問令牌。
Django是一個非常受歡迎的高級Python Web框架,可以快速開發基于Python的Web應用程序。
研究員FábioCastro解釋說,安裝會暴露數據,因為開發人員忘記禁用Django應用程序的調試模式。
FábioCastro發現28,165個應用程序查詢Shodan是否啟用了調試模式的Django安裝。
許多啟用了調試模式的服務器非常暴露專家發現的服務器密碼和AWS訪問令牌,黑客可以使用它們來獲得對系統的完全控制權。
“我發現這是因為我在一個小項目上使用Django框架,”Castro告訴Bleeping Computer“我注意到一些錯誤異常,然后在Shodan上搜索。”
“所有曝光的主要原因是啟用調試模式,”卡斯特羅說。 “這不是Django方面的失敗。我的建議是在將應用程序部署到生產時禁用調試模式。”
原文:https://securityaffairs.co/wordpress/70869/hacking/django-apps-misconfigured.html
上一篇:印度電力公司遭遇黑客攻擊