当前位置: 首页 > news >正文

小程序开发语言seo评测论坛

小程序开发语言,seo评测论坛,湖南网站建设kaodezhu,网站推广的优势node-exporter被检测出来pprof调试信息泄露漏洞 说在前面解决方法结语 说在前面 惯例开篇吐槽,有些二五仔习惯搞点自研的安全扫描工具,然后加点DIY元素,他也不管扫的准不准,就要给你报个高中危的漏洞,然后就要去修复&…

node-exporter被检测出来pprof调试信息泄露漏洞

  • 说在前面
  • 解决方法
  • 结语

说在前面

惯例开篇吐槽,有些二五仔习惯搞点自研的安全扫描工具,然后加点DIY元素,他也不管扫的准不准,就要给你报个高中危的漏洞,然后就要去修复,这次遇到个其他的就是node-exporter默认引入了pprof做一些性能指标的采集,然后二五仔的漏洞扫描工具就给你扫出来这么一条奇葩漏洞:

在这里插入图片描述
先不说处理方法,去github看了一圈,确实有人提了issue:

在这里插入图片描述
看到是中文我就大概知道这些二五仔可能是从同一个货源采购的安全扫描工具,对于这个问题官方在另一个issue中提了一下:

node-exporter[issues]-1911

在这里插入图片描述
大概意思是开发者并没有发现pprof会泄漏啥信息,issue提出者使用的是gosec工具做的静态安全扫描,可能产生很多编译期间的误报,然后社区达成一致的结论是和prometheus社区保持一致,转而使用codeql工具。

在这里插入图片描述

解决方法

但是为了能过所谓的安全检查还是要处理这个事情,处理之前,打开http://{node-exporter-ip}:{port}/debug/pprof的访问链接会出现这样的内容;

在这里插入图片描述

原因也很简单,就是因为在node-exporter.go中引用了pprof包,我们要做的就是把引用删除,重新编译:

import ("fmt"stdlog "log""net/http"_ "net/http/pprof" // 删除这一行"os""os/user""runtime""sort""github.com/prometheus/common/promlog""github.com/prometheus/common/promlog/flag""github.com/go-kit/log""github.com/go-kit/log/level""github.com/prometheus/client_golang/prometheus"promcollectors "github.com/prometheus/client_golang/prometheus/collectors""github.com/prometheus/client_golang/prometheus/promhttp""github.com/prometheus/common/version""github.com/prometheus/exporter-toolkit/web""github.com/prometheus/exporter-toolkit/web/kingpinflag""github.com/prometheus/node_exporter/collector"kingpin "gopkg.in/alecthomas/kingpin.v2"
)

在这里插入图片描述
把二进制包替换掉原来的,然后重启一下,再访问/debug/pprof就会直接跳到Metrics主页了:

在这里插入图片描述

结语

这种操作就是关闭了pprof性能指标的采集,适用于大部分版本的node-exporter,其他类似的go程序也可以这样进行操作。

http://www.mmbaike.com/news/37719.html

相关文章:

  • 天津城市建设招标网站制定营销推广方案
  • 做的网站怎么样才能再网上看到今日国内新闻头条大事
  • 可以货代从哪些网站开发客户全网推广平台有哪些
  • 做网站公司郑州郑州的网站建设公司哪家好北京网站建设
  • 传奇手游变态版本互联网seo是什么意思
  • o2o网站建设信息网站综合查询工具
  • 做网站还得买域名吗西安百度关键词优化排名
  • 公安局网站不备案google官方下载app
  • 做文交所的都有哪些网站竞价推广账户竞价托管费用
  • 网站建设合同的性质江北seo页面优化公司
  • 蚌埠哪有做网站的在线数据分析工具
  • wordpress全站登陆可见深圳关键词优化怎么样
  • 网络推广模板网站怎样推广网站
  • wordpress4.9中文主题seo页面链接优化
  • 台州铭企做的网站郑州百度推广公司地址
  • 头像在线制作网站百度识图扫一扫
  • 贵州省住房和城乡建设厅网站-首页湖南seo推广
  • 浙江省建设厅干部学校门户网站优化设计答案六年级
  • 公司网站 开源seo排名优化收费
  • 墙内千兆网站怎么做嘉兴seo外包公司
  • 网站你啦怎样做旺仔饼干seo应该如何做
  • 石家庄住房和城乡建设部官网seo怎么发文章 seo发布工具
  • 网站导航栏自适应显示百度入口的链接
  • 专门做网站的公司有哪些排名前50名免费的网站
  • 找个靠谱网站做推广中国企业培训网
  • 找别人做网站要考虑哪些成都seo推广员
  • 兰州工程建设信息网站关键词优化排名工具
  • 简述网站建设的主要内容2022年搜索引擎优化指南
  • WordPress做的网站源代码南宁seo优化
  • 网站建设 硬件销售成功案例分享