Nacos未授权访问漏洞复现和分析

访客4年前关于黑客接单957

简介

Nacos是一套帮助您发现、配置和管理微服务的程序。提供一组简单易用的特性集,能够快速的实现动态服务发现、服务配置、服务元数据以及流量管理。

在Nacos 2.0版本存在未授权访问漏洞,程序未有效对于用户权限进行判断,导致能够添加任意用户、修改任意用户密码等等问题。

搭建环境

通过官方github咱们找到相关下载链接:

https://github.com/alibaba/nacos/releases/download/2.0.0-ALPHA.1/nacos-server-2.0.0-ALPHA.1.tar.gz

Windows下面运行 *** :

解压nacos-server-2.0.0-ALPHA.1.tar.gz

访问cd nacos-server-2.0.0-ALPHA.1 acos\bin

运行.\startup.cmd -m standalone

Linux 下面运行 *** :

解压tar -zxvf nacos-server-2.0.0-ALPHA.1.tar.gz

访问cd nacos-server-2.0.0-ALPHA.1 acos\bin

运行https://www.freebuf.com/articles/web/startup.sh -m standalone

笔者在Windows下面测试运行后如下:

能够看到Console为访问地址http://192.168.189.1:8848/nacos/index.html#/login。

到这步表示环境搭建成功。

漏洞复现

通过默认用户名和密码nacos/nacos登录系统。

选择权限控制->用户列表->角色列表->创建用户。

咱们在添加用户时候进行抓包,将数据包之中accessToken值和属性进行删除。

通过发包器进行发送,得到成功的响应提示。

在刷新界面之后,成功添加test2用户,用户密码为test2。

同理在用户密码重置功能,能够前台重置任意用户密码。

其他功能也会存在同样类型问题。

漏洞分析

这个问题是权限控制模块还没开发完成。

在这里已经说到相关问题https://github.com/alibaba/nacos/issues/1105。

修复建议

在权限控制开发完成之前更好不要对非信任 *** 开放平台。

开发完成之后抓紧更新修复该问题。

相关文章

自由城黑客模组解锁所有的车的简单介绍

自由城黑客模组解锁所有的车的简单介绍

本文导读目录: 1、psp侠盗飞车自由城跑车秘籍 2、gta3自由城收集车的任务 3、侠盗猎车4自由城之章所有车的秘籍 4、psp侠盗飞车自由城的故事汽车秘籍 5、求gta4自由城之章...

手机怎么调成彩色的屏幕(手机怎样变成彩色的屏幕)

手机怎么调成彩色的屏幕(手机怎样变成彩色的屏幕)

本文导读目录: 1、华为手机屏幕变黑白了怎么才能变彩色? 2、华为手机变成黑白色怎么调回彩色? 3、华为手机怎么恢复成彩色屏幕? 4、手机屏幕色彩在哪里设置啊? 5、我的手机现在黑白屏...

和黑客搞笑对话(黑客经典台词)

和黑客搞笑对话(黑客经典台词)

本文目录一览: 1、最经典的调侃 (幽默对白) 2、来个黑客与电脑白痴的搞笑对话 3、黑客与电脑小白对话全集有哪些? 4、来点电脑白痴和黑客的对话! 最经典的调侃 (幽默对白) 有一...

晚上睡不着怎么办?6招快速入睡,百试百中

晚上睡不着怎么办?6招快速入睡,百试百中

很多人都经历过在床上翻来覆去好几个小时都不能入睡,甚至有些人会出现通宵失眠的情况。那么如何才能治疗好这该死的失眠呢?在了解治失眠偏方之前,我们首先要养成这样的好习惯,一起来看看吧。 1、每天睡觉...

阿尔塞宣誓就老演员陶金任玻利维亚总统

  新华社利马11月8日电(记者张国英)拉巴斯消息:玻利维亚当选总统路易斯·阿尔塞8日在该国行政首都拉巴斯宣誓就职,任期5年。   阿尔塞当天在玻利维亚国会宣誓就职后发表就职演说,阐述了新一届政府的...

装置nginx+ngx_lua支撑WAF防护功用

  nginx lua模块淘宝开发的nginx第三方模块,它能将lua言语嵌入到nginx装备中,然后运用lua就极大增强了nginx的才能.nginx以高并发而闻名,lua脚本简便,两者的调配可谓完...