Nacos未授权访问漏洞复现和分析

访客4年前关于黑客接单959

简介

Nacos是一套帮助您发现、配置和管理微服务的程序。提供一组简单易用的特性集,能够快速的实现动态服务发现、服务配置、服务元数据以及流量管理。

在Nacos 2.0版本存在未授权访问漏洞,程序未有效对于用户权限进行判断,导致能够添加任意用户、修改任意用户密码等等问题。

搭建环境

通过官方github咱们找到相关下载链接:

https://github.com/alibaba/nacos/releases/download/2.0.0-ALPHA.1/nacos-server-2.0.0-ALPHA.1.tar.gz

Windows下面运行 *** :

解压nacos-server-2.0.0-ALPHA.1.tar.gz

访问cd nacos-server-2.0.0-ALPHA.1 acos\bin

运行.\startup.cmd -m standalone

Linux 下面运行 *** :

解压tar -zxvf nacos-server-2.0.0-ALPHA.1.tar.gz

访问cd nacos-server-2.0.0-ALPHA.1 acos\bin

运行https://www.freebuf.com/articles/web/startup.sh -m standalone

笔者在Windows下面测试运行后如下:

能够看到Console为访问地址http://192.168.189.1:8848/nacos/index.html#/login。

到这步表示环境搭建成功。

漏洞复现

通过默认用户名和密码nacos/nacos登录系统。

选择权限控制->用户列表->角色列表->创建用户。

咱们在添加用户时候进行抓包,将数据包之中accessToken值和属性进行删除。

通过发包器进行发送,得到成功的响应提示。

在刷新界面之后,成功添加test2用户,用户密码为test2。

同理在用户密码重置功能,能够前台重置任意用户密码。

其他功能也会存在同样类型问题。

漏洞分析

这个问题是权限控制模块还没开发完成。

在这里已经说到相关问题https://github.com/alibaba/nacos/issues/1105。

修复建议

在权限控制开发完成之前更好不要对非信任 *** 开放平台。

开发完成之后抓紧更新修复该问题。

相关文章

网上黑客那里找(免费黑客网盗号软件)

你做梦呢。你找国安祝君别痴想了。 这类的网站几乎找不到真正的所谓“黑客”网站,我还没找到任何类似的黑客网站里没有木马没有病毒,都是以“黑客”为幌子播种病毒为目的! 骇客基地黑客动画吧华夏黑客联盟黑客基...

黑客去美国找飞碟(战地模拟器去飞碟)

等到自动存档后你退出然后切换中文再进去读取进度就OK了不过后面有几关还会这样但是不多,2GB的不完整,游戏玩一会会自动存档,玩会,你可以先转换成英文,会。 战地模拟器如果是这个名字的话不是一款游戏的是...

选择VPS,注意这几项避免吃亏!

租用Linux虚拟专用服务器(或简称VPS)可以为您提供充足的灵活性和机会。有了它,您可以让它执行任务,您还可以运行任何种类的服务器,包括邮件服务器,Web服务器,游戏服务器等等。 选择VPS,注意...

微信解码器下载,微信密码查看神器手机版

2021年前夕的跨年晚会还没来,有多少人和小编我一样,已经迫不及待想要提前看自己的爱豆营业了? 念念不忘,必有回响。这场年底狂欢已经提前安排上了!11月20日晚20:00,中国移动20周年盛典不...

国产最强芯 华为麒麟950处理器今日发布

将要于本月26日公布的华为公司Mate 8尽管称之为是华为公司2020年本年度最重要的旗舰级新产品,但千万别忘记她们还有一个更秘密武器,那便是传言了很久的麒麟950。 国内最強芯 华为公司麒麟950...

怎样黑掉一个人的qq号

QQ密码输入错误37次以后就会禁止登陆,即使第38次输入对了也会上不去,你输入37次随便输就能让账号24小时上不去,24小时后再输入37次,望采纳 如果要黑号的话。可以通过小号3个加他好友,然后通过申...