安全运营中心每月都能在校网测绘中发现新上线的未授权 Redis(6379端口)。攻击者可利用 CONFIG SET dir 写入 crontab、SSH authorized_keys 或 Web 目录完成 RCE。
近期某学院课题组新部署的服务器即因此被植入挖矿程序。
受影响的产品与版本
Redis 所有版本(未授权部署)
修复建议
- bind 127.0.0.1 或内网地址,开启 requirepass(16位以上随机);
- 以低权限用户运行,禁用 FLUSHALL/CONFIG 危险命令(rename-command);
- 清理已写入的 crontab 与 SSH 公钥,轮换服务器凭据。
参考链接
青苗网络安全大学校园安全服务中心
2026-08-01