Skip to main content

一个自动化的渗透测试工具,让您知道您的 MongoDB 实例是否得到了适当的保护

项目描述

介绍

众所周知,MongoDB 的默认配置设置有不少漏洞。这一事实,再加上大量懒惰的系统管理员和开发人员,导致了媒体所说的 MongoDB 末日。

mongoaudit不仅可以检测错误配置、已知漏洞和错误,还可以为您提供有关如何修复它们的建议、推荐最佳实践并教您如何像专业人士一样进行 DevOp!

支持的测试

  • MongoDB 侦听与默认端口不同的端口

  • 服务器只接受来自白名单主机/网络的连接

  • 28017端口无法访问MongoDB HTTP状态界面

  • MongoDB 没有公开其版本号

  • MongoDB 版本高于 2.4

  • TLS/SSL 加密可用

  • 启用 TLS/SSL 加密

  • TLS/SSL 证书有效(非自签名)

  • 身份验证已启用

  • SCRAM-SHA-1 身份验证方法已启用

  • 禁止服务器端 Javascript *

  • 授予用户的角色仅允许 CRUD 操作 *

  • 用户对单个数据库具有权限 *

  • 安全漏洞 CVE-2015-7882

  • 安全漏洞 CVE-2015-2705

  • 安全漏洞 CVE-2014-8964

  • 安全漏洞 CVE-2015-1609

  • 安全漏洞 CVE-2014-3971

  • 安全漏洞 CVE-2014-2917

  • 安全漏洞 CVE-2013-4650

  • 安全漏洞 CVE-2013-3969

  • 安全漏洞 CVE-2012-6619

  • 安全漏洞 CVE-2013-1892

  • 安全漏洞 CVE-2013-2132

标有星号 (*) 的测试需要有效的身份验证凭据。

我怎样才能最好地保护我的 MongoDB?

一旦你运行了 mongoaudit 提供的任何测试套件,它就会让你通过电子邮件接收一份完整的详细报告。此个性化报告链接到一系列有用的指南,这些指南介绍了如何解决每个特定问题以及如何加强 MongoDB 部署。

为了您的方便,我们还在我们的Medium 出版物中发布了 mongoaudit 指南 。

贡献

我们很高兴您愿意做出贡献!您可以通过不同的方式帮助我们:

  • 在 GitHub 中打开一个问题,其中包含有关您所面临的改进和错误的建议。

  • 分叉存储库并提交拉取请求。

  • 改进文档。

要提交拉取请求,请分叉 mongoaudit 存储库,然后克隆您的分叉。

git clone git@github.com:<你的名字>/mongoaudit.git

进行建议的更改, git push 然后提交拉取请求。

项目详情


下载文件

下载适用于您平台的文件。如果您不确定要选择哪个,请了解有关安装包的更多信息。

源分布

mongoaudit-0.1.1.tar.gz (27.0 kB 查看哈希

已上传 source

内置发行版

mongoaudit-0.1.1-py3.8.egg (58.2 kB 查看哈希)

已上传 3 8

mongoaudit-0.1.1-py3-none-any.whl (28.5 kB 查看哈希

已上传 py3