针对的未授权访问漏洞这里提供两种主流的解决方案方案一完全关闭监控页面最简单直接的修复方式可彻底消除此漏洞带来的安全风险。方案二保留功能配置访问密码在保留监控能力的同时增加访问控制这是更推荐的做法。方案一完全关闭监控页面如果你的业务系统对监控功能没有持续需求最安全的方法是直接将其关闭。你需要在应用的配置文件中将spring.datasource.druid.stat-view-servlet.enabled参数设置为false。application.yml格式spring:datasource:druid:stat-view-servlet:enabled:falseapplication.properties格式spring.datasource.druid.stat-view-servlet.enabledfalse配置修改完成后重启业务系统。再次访问该Druid监控页面将无法打开。方案二保留监控功能配置访问密码推荐这种方式可以保留Druid强大的监控能力同时通过增加用户名/密码认证和IP白名单来确保安全。1. 仅开启登录认证在配置文件中启用stat-view-servlet并设置login-username和login-password即可。application.yml格式spring:datasource:druid:stat-view-servlet:enabled:true# 启用监控页面login-username:your_admin# 设置登录用户名login-password:your_password# 设置登录密码reset-enable:false# 建议禁用HTML页面的“Reset All”功能application.properties格式spring.datasource.druid.stat-view-servlet.enabledtrue spring.datasource.druid.stat-view-servlet.login-usernameyour_admin spring.datasource.druid.stat-view-servlet.login-passwordyour_password spring.datasource.druid.stat-view-servlet.reset-enablefalse配置完成后访问监控页面时会要求输入用户名和密码。2. 高级防御增加IP白名单如果有固定的运维管理IP可以添加allow配置限制只有特定IP才能访问。黑名单deny规则会优先于白名单allow。spring:datasource:druid:stat-view-servlet:# ... (其他配置如login-username等)allow:127.0.0.1,10.0.0.1# 允许访问的IP多个用英文逗号分隔# deny: 192.168.1.100 # 拒绝访问的IP注意未配置allow或配置为空时默认允许所有IP访问。验证修复效果无论采用哪种方案完成配置并重启业务系统后都需要进行验证再次访问如果页面无法访问或提示输入用户名密码则说明修复成功漏洞已关闭。