【发布时间】:2019-02-19 15:16:54
【问题描述】:
我正在后端使用 QueryBuilders 构建 Elasticsearch 查询。集群不直接暴露在互联网上,只能通过后端访问。
我注意到我为它提供了未经处理的用户输入,这让我想起了 SQL 注入。我知道如何防止 SQL 注入,但我不确定 QueryBuilder 是否会转义输入?
我发现有一个叫做“搜索模板”的东西,它使用了小胡子。他们是否可以正确地转义内容?他们是防止此类问题的“必经之路”吗?
我什至不确定有问题的用户输入会是什么样子。使用QueryBuilder 时,我认为查询的HTTP METHOD 不能更改。
也许脚本可能是个问题,但可以禁用。
重申我的问题:代码注入对 Elasticsearch 来说是一个问题吗?如果是,缓解它们的最佳方法是什么?
谢谢! :)
【问题讨论】:
-
您的内容是否值得有人花时间尝试破解它?
-
内容可能不是,但我不确定是否可以利用扩展注入。在适当的情况下,可以利用一些 SQL 注入弱点来完全控制运行 SQL 服务器的机器。
标签: security elasticsearch code-injection