Nacos未授权访问漏洞复现和分析

访客3年前关于黑客接单920

简介

Nacos是一套帮助您发现、配置和管理微服务的程序。提供一组简单易用的特性集,能够快速的实现动态服务发现、服务配置、服务元数据以及流量管理。

在Nacos 2.0版本存在未授权访问漏洞,程序未有效对于用户权限进行判断,导致能够添加任意用户、修改任意用户密码等等问题。

搭建环境

通过官方github咱们找到相关下载链接:

https://github.com/alibaba/nacos/releases/download/2.0.0-ALPHA.1/nacos-server-2.0.0-ALPHA.1.tar.gz

Windows下面运行 *** :

解压nacos-server-2.0.0-ALPHA.1.tar.gz

访问cd nacos-server-2.0.0-ALPHA.1 acos\bin

运行.\startup.cmd -m standalone

Linux 下面运行 *** :

解压tar -zxvf nacos-server-2.0.0-ALPHA.1.tar.gz

访问cd nacos-server-2.0.0-ALPHA.1 acos\bin

运行https://www.freebuf.com/articles/web/startup.sh -m standalone

笔者在Windows下面测试运行后如下:

能够看到Console为访问地址http://192.168.189.1:8848/nacos/index.html#/login。

到这步表示环境搭建成功。

漏洞复现

通过默认用户名和密码nacos/nacos登录系统。

选择权限控制->用户列表->角色列表->创建用户。

咱们在添加用户时候进行抓包,将数据包之中accessToken值和属性进行删除。

通过发包器进行发送,得到成功的响应提示。

在刷新界面之后,成功添加test2用户,用户密码为test2。

同理在用户密码重置功能,能够前台重置任意用户密码。

其他功能也会存在同样类型问题。

漏洞分析

这个问题是权限控制模块还没开发完成。

在这里已经说到相关问题https://github.com/alibaba/nacos/issues/1105。

修复建议

在权限控制开发完成之前更好不要对非信任 *** 开放平台。

开发完成之后抓紧更新修复该问题。

相关文章

敲定(敲定合作)

3月14日,朱保国和欧亚平在香港会面并洽谈减持一事,3月24日晚,众安保险融资成功在中国香港举行酒会,马化腾和欧亚平以及朱保国同时出席,并最终敲定合作, 一切准备就绪,三人终于在2015年3月24日晚...

没密码怎样登别人微信 想登老婆微信不被发现

微信现在有更多的微选功能,所以很多合作伙伴都在猜测这个功能是什么,它的用途是什么,在使用过程中会遇到什么常见问题?这些都是小伙伴的好奇心,在这里快速搜索编辑分享相关信息,一起看。 1. 登录别人微信...

怎样查找删除的聊天记录(查老婆删掉的微信聊天记录)

怎样查找删除的聊天记录(查老婆删掉的微信聊天记录)怎么查看微信删除的聊天记录?最近闺蜜跟我吐槽微信一些反人类的设计,其中尤其是微信左滑删除对话框即删除微信聊天记录让闺蜜愤慨不已。没办法,闺蜜是个强迫症...

香港迪士尼乐园将于9月25日恢复运营 初期每周运营五天

暂停开放两个多月后,香港迪士尼乐园度假区(香港迪士尼)22日宣布,将于9月25日重新开放。 受新冠肺炎疫情影响,香港迪士尼于1月26日宣布暂停开放。随着香港疫情缓和,关闭近5个月的香港迪士尼乐园于6...

黑客帝国4矩阵重生在线观看(黑客帝国4矩阵重启在线观看)

黑客帝国4矩阵重生在线观看(黑客帝国4矩阵重启在线观看)

本文目录一览: 1、黑客帝国4 啥时候上映? 2、2021好莱坞大片排行榜前十名 3、黑客帝国4上映时间 4、22年后,《黑客帝国4》重归,母体和救世主谁才是最后的赢家? 黑客帝国4 啥...

进入qq空间黑客软件,找黑客查老婆微信删除的记录,黑客攻击足彩网站

非root用户2(aarti) – 执行普通任务,如创建文件在完结微信号的批量注册后,黑灰产会使用脚本让微信号主动完结系列操作,高度模仿正常用户行为,让其看起来像正常账号,以此躲避封号危险。 二、 怎...