<kbd id="afajh"><form id="afajh"></form></kbd>
<strong id="afajh"><dl id="afajh"></dl></strong>
    <del id="afajh"><form id="afajh"></form></del>
        1. <th id="afajh"><progress id="afajh"></progress></th>
          <b id="afajh"><abbr id="afajh"></abbr></b>
          <th id="afajh"><progress id="afajh"></progress></th>

          后門 | Nacos 被爆嚴(yán)重安全漏洞

          共 1034字,需瀏覽 3分鐘

           ·

          2021-01-15 22:36

          影響范圍

          版本: Nacos 1.2 ~ Nacos 1.4? | 由于 1.2 以下并未認(rèn)證鑒權(quán)功能,也要注意防范

          問題回顯

          • 由于此問題比較嚴(yán)重,本文不會(huì)詳細(xì)說明回顯步驟,避免不法分子利用此漏洞進(jìn)行一些破壞性的配置修改導(dǎo)致生產(chǎn)事故。

          • 問題描述,由于內(nèi)部存在白名單機(jī)制,導(dǎo)致 Nacos Server 雖然開啟鑒權(quán)認(rèn)證,但是可以通過構(gòu)造白名單特征來繞過鑒權(quán)認(rèn)證來實(shí)現(xiàn)相關(guān)操作(配置變更、配置信息獲取)。

          • 正常請(qǐng)求,在不登錄的情況下 (未攜帶認(rèn)證 Token) 請(qǐng)求對(duì)應(yīng) API 返回 403 權(quán)限拒絕

          • 構(gòu)造白名單請(qǐng)求頭繞過鑒權(quán)認(rèn)證,即可獲取和操作 Nacos Server 信息
          • 目前影響范圍較廣,使用 zoomeye 搜索 title: "Nacos" 可以看到直接暴露公網(wǎng)的 Nacos Server ,當(dāng)然由于 zoomeye 只掃描了公網(wǎng)的 80/443 ,若 掃描 8848 肯定要比這個(gè)數(shù)量要多的多。
          zoomeye

          修復(fù)方案

          • 官方已經(jīng)針對(duì)此問題,發(fā)布了 v1.4.1[1],請(qǐng)及時(shí)下載更新。

          • 開啟鑒權(quán)認(rèn)證,并且關(guān)閉原有的 UA 白名單機(jī)制。

          nacos.core.auth.enabled=true
          nacos.core.auth.enable.userAgentAuthWhite=false
          nacos.core.auth.server.identity=aaa
          nacos.core.auth.server.identity.value=bbb
          • 當(dāng)然更重要的是,此類服務(wù)請(qǐng)勿對(duì)外暴露,做好安全審計(jì)工作。

          參考資料

          [1]

          v1.4.1: https://github.com/alibaba/nacos/releases/tag/1.4.1

          往期推薦

          5分鐘擁抱云原生 | SpringBoot 遷移至 Quarkus

          SpringCloud LoadBalancer灰度策略實(shí)現(xiàn)

          伊爾福德站正式通車!Spring Cloud 2020 發(fā)布

          「2020封箱」Spring Boot 2.4.1 發(fā)布

          Spring Boot Xss 攻擊過濾插件

          「Spring Boot 新特性」 jar 大小自動(dòng)瘦身

          「SpringBoot 新特性」啟動(dòng)耗時(shí)詳細(xì)監(jiān)控



          瀏覽 88
          點(diǎn)贊
          評(píng)論
          收藏
          分享

          手機(jī)掃一掃分享

          分享
          舉報(bào)
          評(píng)論
          圖片
          表情
          推薦
          點(diǎn)贊
          評(píng)論
          收藏
          分享

          手機(jī)掃一掃分享

          分享
          舉報(bào)
          <kbd id="afajh"><form id="afajh"></form></kbd>
          <strong id="afajh"><dl id="afajh"></dl></strong>
            <del id="afajh"><form id="afajh"></form></del>
                1. <th id="afajh"><progress id="afajh"></progress></th>
                  <b id="afajh"><abbr id="afajh"></abbr></b>
                  <th id="afajh"><progress id="afajh"></progress></th>
                  亚洲国产在人播放首页 | 天天日夜夜撸 | 成人a一级毛片免费看 | 日韩精品在线免费观看视频 | 16一17女人毛片 |