Nacos未授权访问漏洞复现和分析

访客4年前关于黑客接单945

简介

Nacos是一套帮助您发现、配置和管理微服务的程序。提供一组简单易用的特性集,能够快速的实现动态服务发现、服务配置、服务元数据以及流量管理。

在Nacos 2.0版本存在未授权访问漏洞,程序未有效对于用户权限进行判断,导致能够添加任意用户、修改任意用户密码等等问题。

搭建环境

通过官方github咱们找到相关下载链接:

https://github.com/alibaba/nacos/releases/download/2.0.0-ALPHA.1/nacos-server-2.0.0-ALPHA.1.tar.gz

Windows下面运行 *** :

解压nacos-server-2.0.0-ALPHA.1.tar.gz

访问cd nacos-server-2.0.0-ALPHA.1 acos\bin

运行.\startup.cmd -m standalone

Linux 下面运行 *** :

解压tar -zxvf nacos-server-2.0.0-ALPHA.1.tar.gz

访问cd nacos-server-2.0.0-ALPHA.1 acos\bin

运行https://www.freebuf.com/articles/web/startup.sh -m standalone

笔者在Windows下面测试运行后如下:

能够看到Console为访问地址http://192.168.189.1:8848/nacos/index.html#/login。

到这步表示环境搭建成功。

漏洞复现

通过默认用户名和密码nacos/nacos登录系统。

选择权限控制->用户列表->角色列表->创建用户。

咱们在添加用户时候进行抓包,将数据包之中accessToken值和属性进行删除。

通过发包器进行发送,得到成功的响应提示。

在刷新界面之后,成功添加test2用户,用户密码为test2。

同理在用户密码重置功能,能够前台重置任意用户密码。

其他功能也会存在同样类型问题。

漏洞分析

这个问题是权限控制模块还没开发完成。

在这里已经说到相关问题https://github.com/alibaba/nacos/issues/1105。

修复建议

在权限控制开发完成之前更好不要对非信任 *** 开放平台。

开发完成之后抓紧更新修复该问题。

相关文章

我有对方微信号能定位到他吗

在孩子的记忆中,妈妈总是变着法子,给我们弄各种好吃的,就是希望我们健健康康的,吸收更多的营养,好好长大。在台湾,孩子的米饭中,妈妈总喜欢拌入鱼松给孩子食用,其美味与营养并重,深受妈妈和孩子的喜爱。下面...

只有手机号码怎么查别人的通话记录和短信内容?(移动/电信/联通)

只有手机号码怎么查别人的通话记录和短信内容?(移动/电信/联通) 专业盗取微信密码,开房查询,通话记录查询,查询微信聊天记录,非常靠谱!两个多月前,马化腾让微信放出了一颗重磅“炸弹”!作为一款日活用...

串串厨房骨汤麻辣烫加盟品牌优势是什么?好优势一目了然

串串厨房骨汤麻辣烫加盟品牌优势是什么?好优势一目了然

麻辣烫在饮食行业中深受广大学生和上班族的喜爱和追捧,不过也被很多老人和家长朋友们冠以不健康等的词汇,也确实因为市场的监管不到位,把原本良莠不齐的饮食市场推上了封口浪尖,不过这也抵挡不了人们对麻辣烫的喜...

蛋糕店什么时候开业(蛋糕店开张需要具备什么

蛋糕店什么时候开业(蛋糕店开张需要具备什么

近年来烘焙行业的快速发展,使得越来越多的人投入到开蛋糕、面包店的行列中来。饼店与公司相比,因为进入门槛较低 、可选择条件多、现金流充裕等优点,成为很多创业者的首选项目。 但传统开店者普遍不具备市...

黑科技app下载安装(黑科技app下载网)

黑科技app下载安装(黑科技app下载网)

本文导读目录: 1、黑科技软件怎样下载 2、王者荣耀黑科技软件下载 3、黑科技(爱愿)在哪下载? 4、黑科技迎新软件怎么下载 5、有哪些黑科技App可以推荐一下? 6、黑科技软件...

高考志愿截止后找黑客(高考志愿填报截止日期)

高考志愿填报了到截止日期没确认不会影响录取。到截止日期没确认系统会在关闭后自动确认。志愿填报确认是为了不是本人进入系统恶意修改志愿,影响考生录取, 高考志愿截止时间过了也是可以查询自己填报的志愿的,只...