开发者社区 > 云原生 > 正文

Nacos Namespace 未授权访问漏洞【原理扫描】 有解决办法吗?

Nacos Namespace 未授权访问漏洞【原理扫描】 有解决办法吗?

展开
收起
嘟嘟嘟嘟嘟嘟 2023-11-13 23:05:29 900 0
1 条回答
写回答
取消 提交回答
  • Nacos Namespace未授权访问漏洞是一种安全问题,它发生在nacos在进行认证授权操作时,会Nacos Namespace未授权访问漏洞是一种安全问题,它发生在nacos在进行认证授权操作时,会判断请求的user-agent是否为”Nacos-Server”,如果是的话则不进行任何认证。开发者原意是用来处理一些服务端对服务端的请求。

    要修复这个漏洞,可以采取以下步骤:

    1. 修改nacos的application.properties配置文件,开启服务身份识别功能。这可以通过设置以下参数来实现:nacos.core.auth.enabled=truenacos.core.auth.enable.userAgentAuthWhite=false以及配置自定义身份识别的key和value,如:nacos.core.auth.server.identity.key=examplenacos.core.auth.server.identity.value=example

    2. 查看用户列表并新增用户。在未登录情况下,您可以通过浏览器访问特定接口来查看用户列表。然后,可以使用Burp抓包工具来抓取数据包,并通过修改数据包来添加新用户。

    通过这些措施,您可以增强Nacos的安全性,防止未经授权的访问。务必保持您的软件及其组件始终更新到最新版本,以应对新出现的安全威胁。

    2023-11-17 11:05:20
    赞同 展开评论 打赏

阿里云拥有国内全面的云原生产品技术以及大规模的云原生应用实践,通过全面容器化、核心技术互联网化、应用 Serverless 化三大范式,助力制造业企业高效上云,实现系统稳定、应用敏捷智能。拥抱云原生,让创新无处不在。

相关电子书

更多
Nacos架构&原理 立即下载
workshop专场-微服务专场-开发者动手实践营-微服务-使用Nacos进行服务的动态发现和流量调度 立即下载
Nacos 启航,发布第一个版本, 云原生时代助力用户微服务平台建设 立即下载