Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >Nacos身份认证绕过漏洞安全风险通告

Nacos身份认证绕过漏洞安全风险通告

作者头像
Al1ex
发布于 2023-03-29 06:12:36
发布于 2023-03-29 06:12:36
81400
代码可运行
举报
文章被收录于专栏:网络安全攻防网络安全攻防
运行总次数:0
代码可运行

文章前言

今天早上起来后看到"奇安信CERT"发了一篇"【已复现】Nacos 身份认证绕过漏洞安全风险通告"的文章,点开之后看了一下漏洞描述以及复现载荷,发现这个和22年11月的时候一起与曜总(@甲壳虫)一起测试Nacos历史漏洞时发现的新的漏洞一致,不过我们当时赋予的名字并非这个,而是另一个更加直接的(很多人只要一看就知道是啥的那种),这里仅做一个简单的介绍,当然exp就不给出了,有兴趣的可以自己搭建一个环境试试,很简单

影响范围

Nacos 0.1.0 ~2.2.0

利用条件

用户部署的Nacos未修改默认的 token.secret.key

漏洞等级

中等偏上(外网很少,内网居多+无需任何认证直接调用接口操作)

漏洞成因

Nacos搭建时使用默认的token.secret.key属性

环境搭建

下载安装文件:

https://github.com/alibaba/nacos

之后执行以下命令启动环境

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
./startup.sh -m standalone

之后访问http://your-ip:8848/nacos,默认账号密码为:nacos/nacos

漏洞复现

Step 1:获取用户名(可用历史漏洞也可以自我进行猜解)

Step 2:发送一下请求数据包重置密码

Step 3:登录

修复建议

1、应用切换内网

2、更新到最新版本: https://github.com/alibaba/nacos/releases/tag/2.2.0.1

3、更改application.properties文件中token.secret.key默认值具体更改方法可参考:https://nacos.io/zh-cn/docs/v2/guide/user/auth.html

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2023-03-15,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 七芒星实验室 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
实战攻防之Nacos漏洞
下面可以看到icon图标,除了开始我们上面的一种,下面还有好几个,可以点击ico图标进一步扩大信息收集面
亿人安全
2025/04/29
1300
实战攻防之Nacos漏洞
Alibaba Nacos权限认证绕过
2020年12月29日,Nacos官方在github发布的issue中披露Alibaba Nacos 存在一个由于不当处理User-Agent导致的未授权访问漏洞,攻击者可以通过该漏洞来创建新用户账户。
Al1ex
2021/07/21
2.1K0
Alibaba Nacos权限认证绕过
漏洞复现 - - - Alibaba Nacos权限认证绕过
1、什么是Nacos(Dynamic Naming and Configuration Service)
干掉芹菜
2022/11/19
2.4K0
漏洞复现 - - - Alibaba Nacos权限认证绕过
那些年我们一起追过的Nacos
Nacos是一个用于动态服务发现、配置管理和服务治理的开源平台,由阿里巴巴公司贡献。Nacos提供了基于DNS和HTTP的服务发现能力,支持多种注册中心和数据存储方式,包括自身内置的Raft协议和外部的MySQL、Redis等数据存储
Al1ex
2024/12/20
1270
那些年我们一起追过的Nacos
Nacos 学习笔记
最近的一个趋势是Eureca用的少了,都在推荐使用Nacos ,本节我们学习Nacos。
张云飞Vir
2021/12/06
1.9K0
Nacos 学习笔记
nacos默认secretKey绕过登录分析
📢 提示: 靶场来自个人云服务器,真实网络环境渗透测试请严格遵守《中国网络信息安全法》,请勿轻易用于他人线上网络环境安全测试,本人不承担任何法律责任。
叔牙
2024/11/23
5540
nacos默认secretKey绕过登录分析
Nacos 惊爆安全漏洞,可绕过身份验证(附修复建议)
作者 | threedr3am 来源 | https://github.com/alibaba/nacos/issues/4701 我发现nacos最新版本1.4.1对于User-Agent绕过安全漏洞的serverIdentity key-value修复机制,依然存在绕过问题,在nacos开启了serverIdentity的自定义key-value鉴权后,通过特殊的url构造,依然能绕过限制访问任何http接口。 通过查看该功能,需要在application.properties添加配置nacos.co
程序猿DD
2023/04/04
3.9K0
Nacos 惊爆安全漏洞,可绕过身份验证(附修复建议)
Alibaba Nacos权限认证绕过漏洞复现
Nacos(官方网站:http://nacos.io)是一个易于使用的平台,旨在用于动态服务发现,配置和服务管理。它可以帮助您轻松构建云本机应用程序和微服务平台。
Timeline Sec
2021/02/03
13.8K0
Alibaba Nacos权限认证绕过漏洞复现
使用Docker-ompose快速构建Nacos服务
在微服务架构中,服务的注册与发现扮演着至关重要的角色。Nacos(Naming and Configuration Service)是阿里巴巴开源的服务注册与发现组件,致力于支持动态配置管理和服务发现。最近,一位朋友表达了对搭建一套Nacos开发环境的兴趣。先前,我们曾发布了一篇有关在Linux上直接部署Nacos的文章,标题为《Linux下部署Nacos》。如有兴趣的读者可以前往查阅。
修己xj
2024/01/10
6880
使用Docker-ompose快速构建Nacos服务
Alibaba Nacos 权限认证绕过漏洞
Alibaba Nacos是阿里巴巴推出来的一个新开源项目,是一个更易于构建云原生应用的动态服务发现、配置管理和服务管理平台。致力于帮助发现、配置和管理微服务。Nacos提供了一组简单易用的特性集,可以快速实现动态服务发现、服务配置、服务元数据及流量管理。
LuckySec
2022/11/08
1.7K0
Alibaba Nacos 权限认证绕过漏洞
【零开始搭建SpringCloud Alibaba】搭建配置中心及注册中心nacos(Server端)
2、如果你需要配置,可以去 /nacos/conf 做配置文件的修改。(这里只是入门,所以不改)
RRT冻羊
2022/11/03
4250
记录那些年 Nacos 的坑
随着这一消息发布,外面才知道 Nacos 的诞生。毕竟是大厂的 KPI 产物,我们来尝尝鲜。
程序猿Damon
2021/11/19
1.2K0
Alibab Nacos未授权登录后台通告
本篇文章是继之前的"Nacos身份认证绕过漏洞安全风险通告"之后的第二个通告,即Alibab Nacos未授权登录后台,造成改漏洞的原因也主要是由于使用了默认的JWT key导致的未授权访问漏洞,但是利用方式略有差异
Al1ex
2023/03/29
1.7K0
Alibab Nacos未授权登录后台通告
Nacos Jraft Hessian反序列漏洞分析
nacos默认的7848端口是用来处理集群模式下raft协议的通信,该端口的服务在处理部分jraft请求的时候使用hessian传输协议进行反序列化过滤不严,导致RCE。
叔牙
2024/11/23
9230
Nacos Jraft Hessian反序列漏洞分析
springboot第33集:nacos图
https://nacos.io/zh-cn/docs/v2/guide/user/auth.html
达达前端
2023/10/08
2360
springboot第33集:nacos图
漏洞实战(1):NACOS默认密钥漏洞QVD-2023-6271
NACOS[1],/nɑ:kəʊs/,是一个更易于构建云原生应用的动态服务发现、配置管理和服务管理平台。
OneMoreThink
2024/10/15
9140
漏洞实战(1):NACOS默认密钥漏洞QVD-2023-6271
nacos集群开箱搭建-linux版本搭建
nacos是一款易于构建云原生应用的动态服务发现、配置管理和服务管理平台,简单而言,它可以实现类似zookeeper做注册中心的功能,也就是可以在springcloud领域替代Eureka、consul等角色,同时,还可以充当springcloud config配置中心的功能,当然,还可以替代Spring Cloud Bus做消息总线的功能,你看,他一个人就能干多份活,如果你是老板,你会不喜欢这样的员工吗?
朱季谦
2022/03/09
2.3K0
nacos集群开箱搭建-linux版本搭建
一文读懂新版Nacos的使用方式
cheese
2024/08/04
7090
一文读懂新版Nacos的使用方式
微服务注册中心-nacos介绍
最近公司使用了nacos作为注册中心,就了解了一下,Nacos 主要作用是发现、配置和管理微服务。Nacos 提供了一组简单易用的特性集,帮助您快速实现动态服务发现、服务配置、服务元数据及流量管理。
jiankang666
2022/05/12
8590
微服务注册中心-nacos介绍
Nacos整合SpringCloud(配置中心、注册中心)[通俗易懂]
大家好,又见面了,我是你们的朋友全栈君。 1.什么是Nacos? Nacos 是阿里巴巴开源的一个更易于构建云原生应用的动态服务发现、配置管理和服务管理平台。 2.Nacos Config整合 Nacos Config Starter实现Spring Cloud应用程序的外部化配置。 2.1 启动 Nacos Server 并添加配置 1.下载地址: 直接下载:Nacos Server 下载页 源码构建:Github 项目页面 2.启动 Linux/Unix/Mac 操作系统
全栈程序员站长
2022/09/06
7.2K0
Nacos整合SpringCloud(配置中心、注册中心)[通俗易懂]
相关推荐
实战攻防之Nacos漏洞
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
本文部分代码块支持一键运行,欢迎体验
本文部分代码块支持一键运行,欢迎体验