Nacos未授权访问漏洞复现和分析

访客4年前关于黑客接单951

简介

Nacos是一套帮助您发现、配置和管理微服务的程序。提供一组简单易用的特性集,能够快速的实现动态服务发现、服务配置、服务元数据以及流量管理。

在Nacos 2.0版本存在未授权访问漏洞,程序未有效对于用户权限进行判断,导致能够添加任意用户、修改任意用户密码等等问题。

搭建环境

通过官方github咱们找到相关下载链接:

https://github.com/alibaba/nacos/releases/download/2.0.0-ALPHA.1/nacos-server-2.0.0-ALPHA.1.tar.gz

Windows下面运行 *** :

解压nacos-server-2.0.0-ALPHA.1.tar.gz

访问cd nacos-server-2.0.0-ALPHA.1 acos\bin

运行.\startup.cmd -m standalone

Linux 下面运行 *** :

解压tar -zxvf nacos-server-2.0.0-ALPHA.1.tar.gz

访问cd nacos-server-2.0.0-ALPHA.1 acos\bin

运行https://www.freebuf.com/articles/web/startup.sh -m standalone

笔者在Windows下面测试运行后如下:

能够看到Console为访问地址http://192.168.189.1:8848/nacos/index.html#/login。

到这步表示环境搭建成功。

漏洞复现

通过默认用户名和密码nacos/nacos登录系统。

选择权限控制->用户列表->角色列表->创建用户。

咱们在添加用户时候进行抓包,将数据包之中accessToken值和属性进行删除。

通过发包器进行发送,得到成功的响应提示。

在刷新界面之后,成功添加test2用户,用户密码为test2。

同理在用户密码重置功能,能够前台重置任意用户密码。

其他功能也会存在同样类型问题。

漏洞分析

这个问题是权限控制模块还没开发完成。

在这里已经说到相关问题https://github.com/alibaba/nacos/issues/1105。

修复建议

在权限控制开发完成之前更好不要对非信任 *** 开放平台。

开发完成之后抓紧更新修复该问题。

相关文章

黑客盗取通讯录联系人-我需要一个黑客(我需要黑客帮忙)

黑客盗取通讯录联系人-我需要一个黑客(我需要黑客帮忙)

黑客盗取通讯录联系人相关问题 从哪联系黑客相关问题 手机提示被黑客入侵怎么办 一键查询别人qq密保手机号(qq密保手机更换)...

西班牙再次进入国家紧急状态-西班牙疫情最新消息

西班牙再次进入国家紧急状态-西班牙疫情最新消息

就在中国为新疆喀什疫情爆发而应急防治的情况下,海外的状况一样是令人担忧,10月25日西班牙首相罗马尼奥利公布,,为了更好地抵制新冠病毒的外扩散,意大利再度进到我国紧急状况,意大利早已变成了全世界第六个...

四川一直升机坠落怎么回事?10分钟看懂直升机飞行原理!

9月26日上午,四川阿坝州黑水县一架直升机在飞行过程中坠落。事发地为黑水县色尔古镇。据当地目击者群众介绍,飞机上有驾乘人员受伤,目前伤亡情况不明。 记者从阿坝州委新闻办获悉,黑水县已经派出由医...

曾写感谢贫穷的北大女孩参军了!她是谁?为什么参军?

曾写感谢贫穷的北大女孩参军了!她是谁?为什么参军?

还记得2018年那篇火爆全网的《感恩贫穷》么?写这篇文章的姑娘今年参军了! 王心仪,2018年高考获得了707的高分,以河北省枣强县高考状元的身份考入北京大学中文系,也因为一篇《感恩贫穷》获得了...

空调自动停机怎么回事?老师傅教你一招快速解

空调自动停机怎么回事?老师傅教你一招快速解

一、常见故障的快速判断 家用空调器的常见故障,无论是窗式空调器还是分体式空调器,其直观反映大多是不制冷(热)或制冷/制热量不足;机器不能正常运转,运转后立即自动停机或是运行中突然自动停机等现象。这些...

房产知识:自办房产证流程谁能详细讲讲

相信现在有很多的朋友们对于自办房产证流程谁能详细讲讲都想要了解吧,那么今天小编就来给大家针对自办房产证流程谁能详细讲讲进行一个介绍吧,希望小编介绍的内容能够为大家起到帮助哦 办理房产证的流程:...